Storm-1175 returnerer med ny StormEncryptor Ransomware & nye angrepstaktikker, advarer Microsoft


Storm-1175 er tilbake, og Microsoft sier at løsepengevirusgjengen har endret taktikk med en ny variant kalt StormEncryptor. I et detaljert innlegg på X delte Microsoft Threat Intelligence at den økonomisk motiverte gruppen begynte å distribuere skadevaren 2. august, noe som markerer den første aktiviteten Microsoft har observert siden april.

Storm-1175 har gått videre fra Medusa

StormEncryptor representerer en merkbar endring for gruppen. Storm-1175 var tidligere assosiert med raske Medusa-løsepengeviruskampanjer. Det nye løsepengeviruset er skrevet i C++ og legger til filtypen .encrypted på målrettede filer. Den slipper også en !!!README_FIRST!!!.txt-løsepengenotat i skannede kataloger.

Microsoft har ikke bekreftet nøyaktig hvordan Storm-1175 fikk tilgang i denne kampanjen. Selskapet tror imidlertid at aktøren kan utnytte CVE-2026-18577. Sårbarheten påvirker N-able og innebærer en autentiseringsomgåelse. Den ble offentliggjort 2. august og skal ha blitt lagt til i CISAs katalog over kjente utnyttede sårbarheter dagen etter.

Microsoft har tidligere beskrevet Storm-1175 som en aktør som raskt våpeniserer nylig offentliggjorte sårbarheter.

Løsepengevirusangrepene går raskt

Når de først er inne i et nettverk, skal Storm-1175 angivelig støtte seg på velkjente administrasjonsverktøy for sine operasjoner. Microsoft observerte at gruppen brukte AnyDesk og SimpleHelp for ekstern tilgang. Den bruker også Advanced IP Scanner for nettverksoppdagelse.

Stjeling av påloggingsinformasjon er en annen del av aktiviteten. Microsoft sier at Storm-1175 har brukt Mimikatz sammen med LSASS-dumpingsteknikker. Gruppen er kjent for å bevege seg raskt fra førstegangs tilgang til datatyveri og utplassering av løsepengevirus. Microsoft har tidligere observert at enkelte angrep nådde utplassering av løsepengevirus innen ett døgn.

Microsoft Defender Antivirus oppdager StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint gir også varsler knyttet til manuelle tastaturangrep og potensiell menneskestyrt ondsinnet aktivitet.

Organisasjoner bør prioritere å oppdatere eksponerte systemer og være på utkikk etter uvanlig aktivitet fra ekstern administrasjon.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages