Storm-1175 ritorna con il nuovo ransomware StormEncryptor e nuove tattiche di attacco, avverte Microsoft
Storm-1175 è tornato, e Microsoft afferma che la banda di ransomware ha cambiato tattica con un nuovo ceppo chiamato StormEncryptor. In un post dettagliato su X, Microsoft Threat Intelligence ha riferito che il gruppo, motivato da fini economici, ha iniziato a diffondere il malware il 2 agosto, segnando la prima attività osservata da Microsoft da aprile.
Storm-1175 è passato oltre Medusa
StormEncryptor rappresenta un cambiamento notevole per il gruppo. Storm-1175 era precedentemente associato a rapide campagne ransomware Medusa. Il nuovo ransomware è scritto in C++ e aggiunge l’estensione .encrypted ai file presi di mira. Inoltre, deposita una nota di riscatto !!!README_FIRST!!!.txt all’interno delle directory analizzate.
Microsoft non ha confermato esattamente come Storm-1175 abbia ottenuto l’accesso durante questa campagna. Tuttavia, l’azienda ritiene che l’attore potrebbe sfruttare CVE-2026-18577. La vulnerabilità interessa N-able e comporta un bypass dell’autenticazione. È stata divulgata il 2 agosto e sembra sia entrata nel catalogo Known Exploited Vulnerabilities del CISA il giorno successivo.
Microsoft ha già descritto Storm-1175 come un attore che trasforma rapidamente in armi le vulnerabilità appena divulgate.
Gli attacchi ransomware si muovono velocemente
Una volta all’interno di una rete, Storm-1175 sembra utilizzare strumenti di amministrazione familiari per le sue operazioni. Microsoft ha osservato il gruppo usare AnyDesk e SimpleHelp per l’accesso remoto. Utilizza anche Advanced IP Scanner per il rilevamento della rete.
Il furto di credenziali è un’altra parte dell’attività. Microsoft afferma che Storm-1175 ha usato Mimikatz insieme alle tecniche di dump di LSASS. Il gruppo è noto per passare rapidamente dall’accesso iniziale al furto di dati e alla distribuzione del ransomware. Microsoft ha già osservato alcuni attacchi giungere alla distribuzione del ransomware entro un giorno.
Microsoft Defender Antivirus rileva StormEncryptor come Ransom:Win64/StormEncryptor. Defender for Endpoint fornisce inoltre avvisi relativi ad attacchi hands-on-keyboard e a potenziali attività dannose condotte manualmente.
Le organizzazioni dovrebbero dare priorità all’applicazione di patch sui sistemi esposti e monitorare attività di gestione remota insolite.
Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more
User forum
0 messages