Storm-1175 revient avec le nouveau rançongiciel StormEncryptor et de nouvelles tactiques d’attaque, prévient Microsoft


Storm-1175 est de retour, et Microsoft indique que le groupe de ransomware a changé de tactique avec une nouvelle souche appelée StormEncryptor. Dans un article détaillé sur X, Microsoft Threat Intelligence a partagé que le groupe à motivation financière a commencé à déployer le malware le 2 août, marquant sa première activité observée par Microsoft depuis avril.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

Storm-1175 a évolué au-delà de Medusa

StormEncryptor représente un changement notable pour le groupe. Storm-1175 était auparavant associé aux campagnes rapides du ransomware Medusa. Le nouveau ransomware est écrit en C++ et ajoute l’extension .encrypted aux fichiers ciblés. Il dépose également une note de rançon !!!README_FIRST!!!.txt dans les répertoires scannés.

Microsoft n’a pas confirmé exactement comment Storm-1175 a obtenu l’accès lors de cette campagne. Cependant, l’entreprise pense que l’acteur pourrait exploiter CVE-2026-18577. La vulnérabilité affecte N-able et implique un contournement d’authentification. Elle a été divulguée le 2 août et serait entrée dans le catalogue Known Exploited Vulnerabilities de la CISA le lendemain.

Microsoft a précédemment décrit Storm-1175 comme un acteur qui transforme rapidement en armes les vulnérabilités nouvellement divulguées.

Les attaques de ransomware se déplacent rapidement

Une fois à l’intérieur d’un réseau, Storm-1175 s’appuierait sur des outils d’administration familiers pour ses opérations. Microsoft a observé le groupe utiliser AnyDesk et SimpleHelp pour l’accès à distance. Il utilise également Advanced IP Scanner pour la découverte du réseau.

Le vol de justificatifs d’identité est une autre partie de l’activité. Microsoft indique que Storm-1175 a utilisé Mimikatz ainsi que des techniques de dumping de LSASS. Le groupe est connu pour passer rapidement de l’accès initial au vol de données et au déploiement du ransomware. Microsoft a précédemment observé certaines attaques atteignant le déploiement du ransomware en moins d’une journée.

Microsoft Defender Antivirus détecte StormEncryptor sous le nom Ransom:Win64/StormEncryptor. Defender for Endpoint fournit également des alertes liées aux attaques avec intervention humaine et à une activité malveillante potentiellement opérée par un humain.

Les organisations doivent donner la priorité à l’application des correctifs sur les systèmes exposés et surveiller les activités inhabituelles de gestion à distance.

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages