Storm-1175 keert terug met nieuwe StormEncryptor-ransomware en verse aanvalstactieken, waarschuwt Microsoft


Storm-1175 is terug en Microsoft zegt dat de ransomwaregroep de zaken heeft veranderd met een nieuwe variant genaamd StormEncryptor. In een gedetailleerd bericht op X deelde Microsoft Threat Intelligence mee dat de financieel gemotiveerde groep de malware op 2 augustus begon te verspreiden, wat de eerste activiteit is die Microsoft sinds april heeft waargenomen.

Storm-1175 is verder gegaan dan Medusa

StormEncryptor vertegenwoordigt een opvallende verandering voor de groep. Storm-1175 werd voorheen in verband gebracht met snelle Medusa-ransomwarecampagnes. De nieuwe ransomware is geschreven in C++ en voegt de extensie .encrypted toe aan doelbestanden. Ook plaatst het een !!!README_FIRST!!!.txt-losgeldnotitie in gescande mappen.

Microsoft heeft niet precies bevestigd hoe Storm-1175 tijdens deze campagne toegang heeft verkregen. Het bedrijf gelooft echter dat de actor mogelijk misbruik maakt van CVE-2026-18577. Het beveiligingslek treft N-able en betreft een authenticatiebypass. Het werd onthuld op 2 augustus en werd naar verluidt de volgende dag opgenomen in de CISA-catalogus Known Exploited Vulnerabilities.

Microsoft heeft Storm-1175 eerder beschreven als een actor die snel nieuw onthulde kwetsbaarheden omzet in wapens.

De ransomware-aanvallen verlopen snel

Eenmaal binnen een netwerk vertrouwt Storm-1175 naar verluidt op bekende beheertools voor zijn operaties. Microsoft zag dat de groep AnyDesk en SimpleHelp gebruikte voor externe toegang. Ook maakt het gebruik van Advanced IP Scanner voor netwerkdetectie.

Het stelen van inloggegevens is een ander onderdeel van de activiteit. Microsoft zegt dat Storm-1175 Mimikatz heeft gebruikt naast LSASS-dumpingtechnieken. De groep staat erom bekend snel van initiële toegang over te gaan naar gegevensdiefstal en ransomware-implementatie. Microsoft heeft eerder waargenomen dat sommige aanvallen binnen een dag tot ransomware-implementatie kwamen.

Microsoft Defender Antivirus detecteert StormEncryptor als Ransom:Win64/StormEncryptor. Defender for Endpoint biedt ook waarschuwingen die verband houden met hands-on-keyboard-aanvallen en potentiële door mensen uitgevoerde kwaadaardige activiteit.

Organisaties moeten prioriteit geven aan het patchen van blootgestelde systemen en het controleren op ongebruikelijke activiteit op het gebied van extern beheer.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages