Storm-1175 keert terug met nieuwe StormEncryptor-ransomware & frisse aanvalstactieken, waarschuwt Microsoft


Storm-1175 is terug en Microsoft meldt dat de ransomwarebende de zaken heeft omgegooid met een nieuwe variant genaamd StormEncryptor. In een uitgebreide post op X deelde Microsoft Threat Intelligence dat de financieel gemotiveerde groep op 2 augustus is begonnen met het verspreiden van de malware, wat de eerste activiteit was die Microsoft sinds april van deze groep heeft waargenomen.

Storm-1175 heeft Medusa achter zich gelaten

StormEncryptor vertegenwoordigt een opmerkelijke verandering voor de groep. Storm-1175 werd eerder in verband gebracht met snelle Medusa-ransomwarecampagnes. De nieuwe ransomware is geschreven in C++ en voegt de .encrypted-extensie toe aan doelbestanden. Ook plaatst het een losgeldnota met de naam !!!README_FIRST!!!.txt in gescande mappen.

Microsoft heeft niet exact bevestigd hoe Storm-1175 tijdens deze campagne toegang heeft gekregen. Het bedrijf vermoedt echter dat de aanvaller mogelijk misbruik maakt van CVE-2026-18577. De kwetsbaarheid treft N-able en betreft een authenticatiebypass. Deze werd op 2 augustus onthuld en kwam naar verluidt de volgende dag in de catalogus ‘Known Exploited Vulnerabilities’ van CISA terecht.

Microsoft heeft Storm-1175 eerder omschreven als een aanvaller die nieuw onthulde kwetsbaarheden snel bewapent.

De ransomware-aanvallen verlopen snel

Eenmaal binnen een netwerk vertrouwt Storm-1175 naar verluidt op bekende beheertools voor de uitvoering van zijn activiteiten. Microsoft heeft waargenomen dat de groep AnyDesk en SimpleHelp gebruikte voor externe toegang. Ook gebruikt het Advanced IP Scanner voor netwerkdetectie.

Het stelen van inloggegevens is een ander onderdeel van de activiteit. Microsoft meldt dat Storm-1175 Mimikatz heeft gebruikt naast LSASS-dumpingtechnieken. De groep staat erom bekend snel over te gaan van initiële toegang naar gegevensdiefstal en de verspreiding van ransomware. Microsoft heeft eerder waargenomen dat sommige aanvallen binnen een dag tot de verspreiding van ransomware kwamen.

Microsoft Defender Antivirus detecteert StormEncryptor als Ransom:Win64/StormEncryptor. Defender for Endpoint geeft ook waarschuwingen met betrekking tot hands-on-keyboard-aanvallen en mogelijk door mensen uitgevoerde kwaadaardige activiteit.

Organisaties dienen prioriteit te geven aan het patchen van blootgestelde systemen en het letten op ongebruikelijke activiteiten met externe beheertools.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages