Storm-1175 ritorna con il nuovo ransomware StormEncryptor e nuove tattiche di attacco, avverte Microsoft
Storm-1175 è tornato e Microsoft afferma che il gruppo ransomware ha cambiato strategia con una nuova variante chiamata StormEncryptor. In un post dettagliato su X, Microsoft Threat Intelligence ha condiviso che il gruppo, motivato da finalità economiche, ha iniziato a distribuire il malware il 2 agosto, segnando la prima attività osservata da Microsoft da aprile.
Storm-1175 è andato oltre Medusa
StormEncryptor rappresenta un cambiamento significativo per il gruppo. In precedenza, Storm-1175 era associato a rapide campagne ransomware con Medusa. Il nuovo ransomware è scritto in C++ e aggiunge l’estensione .encrypted ai file presi di mira. Rilascia inoltre una nota di riscatto !!!README_FIRST!!!.txt all’interno delle directory analizzate.
Microsoft non ha confermato esattamente come Storm-1175 abbia ottenuto l’accesso durante questa campagna. Tuttavia, l’azienda ritiene che l’attore possa star sfruttando CVE-2026-18577. La vulnerabilità interessa N-able e comporta un bypass dell’autenticazione. È stata divulgata il 2 agosto e, secondo quanto riportato, è stata inserita il giorno successivo nel catalogo delle vulnerabilità note sfruttate (Known Exploited Vulnerabilities) della CISA.
Microsoft ha già descritto Storm-1175 come un attore in grado di rendere rapidamente operative le vulnerabilità appena divulgate.
Gli attacchi ransomware si stanno muovendo rapidamente
Una volta all’interno di una rete, Storm-1175 si affida a strumenti di amministrazione noti per le sue operazioni. Microsoft ha osservato il gruppo utilizzare AnyDesk e SimpleHelp per l’accesso remoto, oltre ad Advanced IP Scanner per il rilevamento della rete.
Anche il furto di credenziali fa parte dell’attività. Microsoft afferma che Storm-1175 ha utilizzato Mimikatz insieme a tecniche di dumping di LSASS. Il gruppo è noto per passare rapidamente dall’accesso iniziale al furto di dati e alla distribuzione del ransomware. In precedenza, Microsoft aveva osservato alcuni attacchi che raggiungevano la distribuzione del ransomware nel giro di un giorno.
Microsoft Defender Antivirus rileva StormEncryptor come Ransom:Win64/StormEncryptor. Defender for Endpoint fornisce inoltre avvisi relativi ad attacchi hands-on-keyboard e a potenziale attività malevola condotta da operatori umani.
Le organizzazioni dovrebbero dare priorità all’applicazione di patch sui sistemi esposti e monitorare attività insolite di gestione remota.
Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more
User forum
0 messages