Storm-1175 regresa con el nuevo ransomware StormEncryptor y tácticas de ataque renovadas, advierte Microsoft
Storm-1175 ha vuelto, y Microsoft afirma que la banda de ransomware ha cambiado las cosas con una nueva variante llamada StormEncryptor. En una publicación detallada en X, Microsoft Threat Intelligence compartió que el grupo con motivaciones económicas empezó a desplegar el malware el 2 de agosto, marcando su primera actividad observada por Microsoft desde abril.
Storm-1175 ha ido más allá de Medusa
StormEncryptor representa un cambio notable para el grupo. Storm-1175 estaba previamente asociada con campañas de ransomware Medusa de rápida propagación. El nuevo ransomware está escrito en C++ y añade la extensión .encrypted a los archivos objetivo. También suelta una nota de rescate !!!README_FIRST!!!.txt dentro de los directorios analizados.
Microsoft no ha confirmado exactamente cómo accedió Storm-1175 durante esta campaña. No obstante, la empresa cree que el actor podría estar explotando CVE-2026-18577. La vulnerabilidad afecta a N-able e implica una omisión de autenticación. Se reveló el 2 de agosto y, al parecer, entró en el catálogo Known Exploited Vulnerabilities de CISA al día siguiente.
Microsoft ha descrito anteriormente a Storm-1175 como un actor que convierte rápidamente en armas las vulnerabilidades recién divulgadas.
Los ataques de ransomware se mueven rápido
Una vez dentro de una red, al parecer Storm-1175 recurre a herramientas de administración conocidas para sus operaciones. Microsoft observó al grupo usando AnyDesk y SimpleHelp para el acceso remoto. También utiliza Advanced IP Scanner para la detección de redes.
El robo de credenciales es otra parte de la actividad. Microsoft afirma que Storm-1175 ha utilizado Mimikatz junto con técnicas de volcado de LSASS. El grupo es conocido por pasar rápidamente del acceso inicial al robo de datos y al despliegue del ransomware. Microsoft observó anteriormente algunos ataques que alcanzaban el despliegue del ransomware en un día.
Microsoft Defender Antivirus detecta StormEncryptor como Ransom:Win64/StormEncryptor. Defender for Endpoint también proporciona alertas vinculadas a ataques hands-on-keyboard y a posible actividad maliciosa operada por humanos.
Las organizaciones deberían priorizar la aplicación de parches en los sistemas expuestos y vigilar cualquier actividad inusual de administración remota.
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages