Storm-1175が新しいStormEncryptorランサムウェアと新たな攻撃手口を携えて再登場、Microsoftが警告


Storm-1175 が再び活動を開始しました。Microsoft は、このランサムウェアグループが StormEncryptor と呼ばれる新しい亜種に切り替えたと述べています。X の詳細な投稿で、Microsoft Threat Intelligence は、金銭目的のこのグループが 8 月 2 日からマルウェアの展開を開始したことを共有しました。これは、Microsoft が 4 月以来観測した初めての活動となります。

Storm-1175 は Medusa から移行しました

StormEncryptor は、このグループにとって注目すべき変化です。Storm-1175 は以前、素早く展開される Medusa ランサムウェアのキャンペーンに関連していました。この新しいランサムウェアは C++ で記述されており、対象ファイルに .encrypted 拡張子を追加します。また、スキャンされたディレクトリ内に !!!README_FIRST!!!.txt という身代金要求書をドロップします。

Microsoft は、このキャンペーンで Storm-1175 がどのようにアクセス権を取得したかについては正確には確認していません。しかし、同社は攻撃者が CVE-2026-18577 を悪用している可能性があると考えています。この脆弱性は N-able に影響を与え、認証バイパスを伴います。この脆弱性は 8 月 2 日に公開され、翌日には CISA の Known Exploited Vulnerabilities カタログに登録されたと伝えられています。

Microsoft は以前、Storm-1175 を、新たに公開された脆弱性を迅速に武器化するアクターであると説明していました。

ランサムウェア攻撃は急速に進行しています

ネットワークに侵入すると、Storm-1175 は活動に既知の管理ツールを利用していると伝えられています。Microsoft は、このグループがリモートアクセスに AnyDesk と SimpleHelp を使用しているのを観測しました。また、ネットワークの探索には Advanced IP Scanner を使用しています。

資格情報の窃取も活動の一部です。Microsoft によると、Storm-1175 は Mimikatz を LSASS ダンプ手法とともに使用してきました。このグループは、初期アクセスからデータの窃取、ランサムウェアの展開まで迅速に移動することで知られています。Microsoft は以前、一部の攻撃が1日以内にランサムウェアの展開に至ったことを観測しています。

Microsoft Defender Antivirus は StormEncryptor を Ransom:Win64/StormEncryptor として検出します。Defender for Endpoint は、手動操作による攻撃や潜在的な人為的な悪意のある活動に関連するアラートも提供します。

組織は、公開されているシステムのパッチ適用を優先し、異常なリモート管理アクティビティを監視するべきです。

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages