Storm-1175 revient avec le nouveau rançongiciel StormEncryptor et de nouvelles tactiques d’attaque, prévient Microsoft
Storm-1175 est de retour, et Microsoft indique que le groupe de ransomware a changé de tactique avec une nouvelle souche appelée StormEncryptor. Dans un article détaillé sur X, Microsoft Threat Intelligence a partagé que le groupe à motivation financière a commencé à déployer le malware le 2 août, marquant sa première activité observée par Microsoft depuis avril.
Storm-1175 a évolué au-delà de Medusa
StormEncryptor représente un changement notable pour le groupe. Storm-1175 était auparavant associé aux campagnes rapides du ransomware Medusa. Le nouveau ransomware est écrit en C++ et ajoute l’extension .encrypted aux fichiers ciblés. Il dépose également une note de rançon !!!README_FIRST!!!.txt dans les répertoires scannés.
Microsoft n’a pas confirmé exactement comment Storm-1175 a obtenu l’accès lors de cette campagne. Cependant, l’entreprise pense que l’acteur pourrait exploiter CVE-2026-18577. La vulnérabilité affecte N-able et implique un contournement d’authentification. Elle a été divulguée le 2 août et serait entrée dans le catalogue Known Exploited Vulnerabilities de la CISA le lendemain.
Microsoft a précédemment décrit Storm-1175 comme un acteur qui transforme rapidement en armes les vulnérabilités nouvellement divulguées.
Les attaques de ransomware se déplacent rapidement
Une fois à l’intérieur d’un réseau, Storm-1175 s’appuierait sur des outils d’administration familiers pour ses opérations. Microsoft a observé le groupe utiliser AnyDesk et SimpleHelp pour l’accès à distance. Il utilise également Advanced IP Scanner pour la découverte du réseau.
Le vol de justificatifs d’identité est une autre partie de l’activité. Microsoft indique que Storm-1175 a utilisé Mimikatz ainsi que des techniques de dumping de LSASS. Le groupe est connu pour passer rapidement de l’accès initial au vol de données et au déploiement du ransomware. Microsoft a précédemment observé certaines attaques atteignant le déploiement du ransomware en moins d’une journée.
Microsoft Defender Antivirus détecte StormEncryptor sous le nom Ransom:Win64/StormEncryptor. Defender for Endpoint fournit également des alertes liées aux attaques avec intervention humaine et à une activité malveillante potentiellement opérée par un humain.
Les organisations doivent donner la priorité à l’application des correctifs sur les systèmes exposés et surveiller les activités inhabituelles de gestion à distance.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages