Storm-1175 returnerer med ny StormEncryptor Ransomware og nye angrepstaktikker, advarer Microsoft


Storm-1175 er tilbake, og Microsoft sier at løsepengevirusgruppen har endret taktikk med en ny stamme kalt StormEncryptor. I et detaljert innlegg på X delte Microsoft Threat Intelligence at den økonomisk motiverte gruppen begynte å distribuere skadevaren 2. august – noe som markerer den første aktiviteten Microsoft har observert fra dem siden april.

Storm-1175 har gått videre fra Medusa

StormEncryptor representerer en betydelig endring for gruppen. Storm-1175 var tidligere assosiert med raske Medusa-løsepengeviruskampanjer. Det nye løsepengeviruset er skrevet i C++ og legger til filendelsen .encrypted på målrettede filer. Det legger også igjen et !!!README_FIRST!!!.txt løsepengenotat i skannede kataloger.

Microsoft har ikke bekreftet nøyaktig hvordan Storm-1175 fikk tilgang under denne kampanjen. Selskapet tror imidlertid at aktøren kan utnytte CVE-2026-18577. Sårbarheten påvirker N-able og innebærer en autentiseringsforbigåelse. Den ble offentliggjort 2. august og skal ha kommet inn i CISAs katalog over kjente utnyttede sårbarheter dagen etter.

Microsoft har tidligere beskrevet Storm-1175 som en aktør som raskt våpenfiser nyoppdagede sårbarheter.

Løsepengevirusangrepene går raskt

Når Storm-1175 har kommet seg inn i et nettverk, skal de ifølge Microsoft bruke velkjente administrasjonsverktøy i sine operasjoner. Microsoft observerte at gruppen brukte AnyDesk og SimpleHelp for ekstern tilgang. Den bruker også Advanced IP Scanner for nettverksoppdagelse.

Stjeling av påloggingsinformasjon er en annen del av aktiviteten. Microsoft sier at Storm-1175 har brukt Mimikatz sammen med LSASS-dumpingsteknikker. Gruppen er kjent for å gå raskt fra innledende tilgang til datatyveri og utrulling av løsepengevirus. Microsoft observerte tidligere at enkelte angrep nådde utrulling av løsepengevirus innen ett døgn.

Microsoft Defender Antivirus oppdager StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint gir også varsler knyttet til tastaturbaserte angrep og potensiell menneskedrevet ondsinnet aktivitet.

Organisasjoner bør prioritere oppdatering av eksponerte systemer og overvåking for uvanlig aktivitet knyttet til ekstern administrasjon.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages