Storm-1175 keert terug met nieuwe StormEncryptor-ransomware en frisse aanvalstactieken, waarschuwt Microsoft


Storm-1175 is terug, en Microsoft meldt dat de ransomwareploeg de zaken heeft omgegooid met een nieuwe variant genaamd StormEncryptor. In een gedetailleerd bericht op X deelde Microsoft Threat Intelligence mee dat de financieel gemotiveerde groep de malware op 2 augustus begon te verspreiden, het eerste door Microsoft waargenomen activiteit sinds april.

Storm-1175 heeft Medusa achter zich gelaten

StormEncryptor betekent een opvallende verandering voor de groep. Storm-1175 werd eerder in verband gebracht met snelle Medusa-ransomwarecampagnes. De nieuwe ransomware is geschreven in C++ en voegt de .encrypted-extensie toe aan doelbestanden. Ook plaatst het een !!!README_FIRST!!!.txt-losgeldnotitie in gescande mappen.

Microsoft heeft niet exact bevestigd hoe Storm-1175 tijdens deze campagne toegang kreeg. Het bedrijf vermoedt echter dat de actor misbruik maakt van CVE-2026-18577. De kwetsbaarheid treft N-able en betreft een authenticatieomzeiling. Deze werd op 2 augustus openbaar gemaakt en werd naar verluidt de volgende dag opgenomen in de CISA’s Known Exploited Vulnerabilities catalog.

Microsoft heeft Storm-1175 eerder omschreven als een actor die snel misbruik maakt van nieuw openbaar gemaakte kwetsbaarheden.

De ransomware-aanvallen gaan snel

Eenmaal binnen een netwerk vertrouwt Storm-1175 naar verluidt op bekende beheertools voor zijn activiteiten. Microsoft zag dat de groep AnyDesk en SimpleHelp gebruikte voor externe toegang. Ook maakt het gebruik van Advanced IP Scanner voor netwerkdetectie.

Het stelen van inloggegevens is een ander onderdeel van de activiteit. Microsoft zegt dat Storm-1175 Mimikatz heeft gebruikt naast LSASS-dumpingtechnieken. De groep staat erom bekend snel van eerste toegang over te schakelen naar datadiefstal en ransomware-implementatie. Microsoft heeft eerder waargenomen dat sommige aanvallen binnen een dag tot ransomware-implementatie leidden.

Microsoft Defender Antivirus detecteert StormEncryptor als Ransom:Win64/StormEncryptor. Defender for Endpoint levert ook waarschuwingen die verband houden met hands-on-keyboard-aanvallen en mogelijk door mensen uitgevoerde kwaadaardige activiteit.

Organisaties moeten prioriteit geven aan het patchen van blootgestelde systemen en het in de gaten houden van ongebruikelijke activiteit van beheer op afstand.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages