Storm-1175 ritorna con il nuovo ransomware StormEncryptor e nuove tattiche di attacco, avverte Microsoft


Storm-1175 è tornato e Microsoft afferma che il gruppo ransomware ha cambiato strategia con un nuovo ceppo chiamato StormEncryptor. In un post dettagliato su X, Microsoft Threat Intelligence ha condiviso che il gruppo, motivato finanziariamente, ha iniziato a distribuire il malware il 2 agosto, segnando la prima attività osservata da Microsoft da aprile.

Storm-1175 è andato oltre Medusa

StormEncryptor rappresenta un cambiamento notevole per il gruppo. Storm-1175 era precedentemente associato a rapide campagne ransomware Medusa. Il nuovo ransomware è scritto in C++ e aggiunge l’estensione .encrypted ai file presi di mira. Rilascia inoltre una nota di riscatto !!!README_FIRST!!!.txt all’interno delle directory analizzate.

Microsoft non ha confermato esattamente come Storm-1175 abbia ottenuto l’accesso durante questa campagna. Tuttavia, l’azienda ritiene che l’attore potrebbe sfruttare CVE-2026-18577. La vulnerabilità riguarda N-able e comporta un bypass dell’autenticazione. È stata divulgata il 2 agosto e secondo le segnalazioni è entrata nel catalogo Known Exploited Vulnerabilities di CISA il giorno successivo.

Microsoft ha precedentemente descritto Storm-1175 come un attore che sfrutta rapidamente le vulnerabilità appena divulgate.

Gli attacchi ransomware si muovono rapidamente

Una volta all’interno di una rete, Storm-1175 si affida a strumenti di amministrazione familiari per le sue operazioni. Microsoft ha osservato il gruppo utilizzare AnyDesk e SimpleHelp per l’accesso remoto. Utilizza anche Advanced IP Scanner per il network discovery.

Il furto di credenziali è un’altra parte dell’attività. Microsoft afferma che Storm-1175 ha utilizzato Mimikatz insieme a tecniche di dumping LSASS. Il gruppo è noto per passare rapidamente dall’accesso iniziale al furto di dati e alla distribuzione del ransomware. Microsoft aveva precedentemente osservato alcuni attacchi raggiungere la distribuzione del ransomware entro un giorno.

Microsoft Defender Antivirus rileva StormEncryptor come Ransom:Win64/StormEncryptor. Defender for Endpoint fornisce inoltre avvisi legati ad attacchi hands-on-keyboard e potenziali attività malevole gestite da un operatore umano.

Le organizzazioni dovrebbero dare priorità all’applicazione di patch sui sistemi esposti e monitorare attività insolite di gestione remota.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages