Storm-1175 keert terug met nieuwe StormEncryptor Ransomware en verse aanvalstactieken, waarschuwt Microsoft


Storm-1175 is terug, en Microsoft zegt dat de ransomwarebende de zaken heeft omgegooid met een nieuwe variant genaamd StormEncryptor. In een gedetailleerd bericht op X deelde Microsoft Threat Intelligence mee dat de financieel gemotiveerde groep op 2 augustus is begonnen met het verspreiden van de malware, wat de eerste activiteit is die Microsoft sinds april heeft waargenomen.

Storm-1175 is verder gegaan dan Medusa

StormEncryptor betekent een opmerkelijke verandering voor de groep. Storm-1175 werd eerder in verband gebracht met snelle Medusa-ransomwarecampagnes. De nieuwe ransomware is geschreven in C++ en voegt de .encrypted extensie toe aan doelbestanden. Ook plaatst het een !!!README_FIRST!!!.txt losgeldnota in gescande mappen.

Microsoft heeft niet bevestigd hoe Storm-1175 precies toegang heeft verkregen tijdens deze campagne. Het bedrijf gelooft echter dat de actor mogelijk misbruik maakt van CVE-2026-18577. De kwetsbaarheid treft N-able en betreft een authenticatie-bypass. Ze werd op 2 augustus onthuld en is naar verluidt de volgende dag opgenomen in CISA’s Known Exploited Vulnerabilities-catalogus.

Microsoft heeft Storm-1175 eerder omschreven als een actor die pas onthulde kwetsbaarheden snel in wapens omzet.

De ransomware-aanvallen gaan snel

Eenmaal binnen in een netwerk vertrouwt Storm-1175 naar verluidt op bekende beheertools voor zijn operaties. Microsoft heeft waargenomen dat de groep AnyDesk en SimpleHelp gebruikte voor externe toegang. Ook gebruikt het Advanced IP Scanner voor netwerkdetectie.

Diefstal van inloggegevens is een ander onderdeel van de activiteit. Microsoft zegt dat Storm-1175 Mimikatz heeft gebruikt naast LSASS-dumpingtechnieken. De groep staat erom bekend snel van initiële toegang over te gaan tot gegevensdiefstal en de inzet van ransomware. Microsoft heeft eerder waargenomen dat sommige aanvallen binnen een dag tot de inzet van ransomware kwamen.

Microsoft Defender Antivirus detecteert StormEncryptor als Ransom:Win64/StormEncryptor. Defender for Endpoint biedt ook waarschuwingen die verband houden met hands-on-keyboard-aanvallen en mogelijke door mensen uitgevoerde kwaadaardige activiteit.

Organisaties dienen prioriteit te geven aan het patchen van blootgestelde systemen en het letten op ongebruikelijke activiteit op het gebied van extern beheer.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages