Storm-1175 fait son retour avec un nouveau StormEncryptor Ransomware et de nouvelles tactiques d’attaque, avertit Microsoft
Storm-1175 est de retour, et Microsoft indique que ce groupe de ransomware a changé de méthode avec une nouvelle souche baptisée StormEncryptor. Dans un billet détaillé sur X, Microsoft Threat Intelligence a indiqué que le groupe motivé par l’appât du gain a commencé à déployer ce malware le 2 août, marquant sa première activité observée par Microsoft depuis avril.
Storm-1175 a dépassé Medusa
StormEncryptor représente un changement notable pour le groupe. Storm-1175 était auparavant associé aux campagnes de ransomware Medusa rapides. Le nouveau ransomware est écrit en C++ et ajoute l’extension .encrypted aux fichiers ciblés. Il dépose également une note de rançon !!!README_FIRST!!!.txt dans les répertoires analysés.
Microsoft n’a pas confirmé exactement comment Storm-1175 a obtenu l’accès lors de cette campagne. La société pense toutefois que l’acteur pourrait exploiter CVE-2026-18577. Cette vulnérabilité affecte N-able et implique un contournement d’authentification. Elle a été divulguée le 2 août et serait entrée le lendemain dans le catalogue des vulnérabilités connues exploitées de la CISA.
Microsoft a précédemment décrit Storm-1175 comme un acteur qui transforme rapidement en arme les vulnérabilités nouvellement divulguées.
Les attaques du ransomware progressent rapidement
Une fois à l’intérieur d’un réseau, Storm-1175 s’appuierait sur des outils d’administration familiers pour ses opérations. Microsoft a observé que le groupe utilisait AnyDesk et SimpleHelp pour l’accès à distance. Il emploie également Advanced IP Scanner pour la découverte du réseau.
Le vol d’identifiants fait également partie de l’activité. Microsoft indique que Storm-1175 a utilisé Mimikatz parallèlement à des techniques de vidage de LSASS. Le groupe est connu pour passer rapidement de l’accès initial au vol de données et au déploiement du ransomware. Microsoft a précédemment observé que certaines attaques aboutissaient au déploiement du ransomware en moins d’une journée.
Microsoft Defender Antivirus détecte StormEncryptor en tant que Ransom:Win64/StormEncryptor. Defender for Endpoint fournit également des alertes liées aux attaques avec intervention humaine et à une éventuelle activité malveillante opérée par un humain.
Les organisations doivent donner la priorité à l’application de correctifs sur les systèmes exposés et à la surveillance des activités inhabituelles de gestion à distance.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages