Storm-1175 fait son retour avec un nouveau StormEncryptor Ransomware et de nouvelles tactiques d’attaque, avertit Microsoft


Storm-1175 est de retour, et Microsoft indique que ce groupe de ransomware a changé de méthode avec une nouvelle souche baptisée StormEncryptor. Dans un billet détaillé sur X, Microsoft Threat Intelligence a indiqué que le groupe motivé par l’appât du gain a commencé à déployer ce malware le 2 août, marquant sa première activité observée par Microsoft depuis avril.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

Storm-1175 a dépassé Medusa

StormEncryptor représente un changement notable pour le groupe. Storm-1175 était auparavant associé aux campagnes de ransomware Medusa rapides. Le nouveau ransomware est écrit en C++ et ajoute l’extension .encrypted aux fichiers ciblés. Il dépose également une note de rançon !!!README_FIRST!!!.txt dans les répertoires analysés.

Microsoft n’a pas confirmé exactement comment Storm-1175 a obtenu l’accès lors de cette campagne. La société pense toutefois que l’acteur pourrait exploiter CVE-2026-18577. Cette vulnérabilité affecte N-able et implique un contournement d’authentification. Elle a été divulguée le 2 août et serait entrée le lendemain dans le catalogue des vulnérabilités connues exploitées de la CISA.

Microsoft a précédemment décrit Storm-1175 comme un acteur qui transforme rapidement en arme les vulnérabilités nouvellement divulguées.

Les attaques du ransomware progressent rapidement

Une fois à l’intérieur d’un réseau, Storm-1175 s’appuierait sur des outils d’administration familiers pour ses opérations. Microsoft a observé que le groupe utilisait AnyDesk et SimpleHelp pour l’accès à distance. Il emploie également Advanced IP Scanner pour la découverte du réseau.

Le vol d’identifiants fait également partie de l’activité. Microsoft indique que Storm-1175 a utilisé Mimikatz parallèlement à des techniques de vidage de LSASS. Le groupe est connu pour passer rapidement de l’accès initial au vol de données et au déploiement du ransomware. Microsoft a précédemment observé que certaines attaques aboutissaient au déploiement du ransomware en moins d’une journée.

Microsoft Defender Antivirus détecte StormEncryptor en tant que Ransom:Win64/StormEncryptor. Defender for Endpoint fournit également des alertes liées aux attaques avec intervention humaine et à une éventuelle activité malveillante opérée par un humain.

Les organisations doivent donner la priorité à l’application de correctifs sur les systèmes exposés et à la surveillance des activités inhabituelles de gestion à distance.

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages