Storm-1175 vender tilbake med ny StormEncryptor Ransomware & ferske angrepstaktikker, Microsoft advarer


Storm-1175 er tilbake, og Microsoft sier at løsepengevirustrilleren har endret taktikk med en ny variant kalt StormEncryptor. I et detaljert innlegg på X delte Microsoft Threat Intelligence at den økonomisk motiverte gruppen begynte å utplassere skadevaren 2. august, noe som markerer den første aktiviteten Microsoft har observert siden april.

Storm-1175 har beveget seg forbi Medusa

StormEncryptor representerer en markant endring for gruppen. Storm-1175 var tidligere forbundet med hurtige Medusa-løsepengekampanjer. Det nye løsepengeviruset er skrevet i C++ og legger til filutvidelsen .encrypted på målrettede filer. Det slipper også et !!!README_FIRST!!!.txt-løsepengenotat i skannede mapper.

Microsoft har ikke bekreftet nøyaktig hvordan Storm-1175 fikk tilgang under denne kampanjen. Selskapet tror imidlertid at aktøren kan utnytte CVE-2026-18577. Sårbarheten påvirker N-able og innebærer en autentiseringsomgåelse. Den ble offentliggjort 2. august og ble angivelig lagt til i CISAs katalog over kjente utnyttede sårbarheter dagen etter.

Microsoft har tidligere beskrevet Storm-1175 som en aktør som raskt våpenliggjør nyoppdagede sårbarheter.

Løsepengeangrepene beveger seg raskt

Når de først er inne i et nettverk, skal Storm-1175 angivelig stole på kjente administrasjonsverktøy for operasjonene sine. Microsoft observerte at gruppen brukte AnyDesk og SimpleHelp for ekstern tilgang. Den bruker også Advanced IP Scanner for nettverksoppdagelse.

Påloggingsinformasjonstyveri er en annen del av aktiviteten. Microsoft sier at Storm-1175 har brukt Mimikatz sammen med LSASS-dumpingteknikker. Gruppen er kjent for å bevege seg raskt fra innledende tilgang til datatyveri og utplassering av løsepengevirus. Microsoft har tidligere observert angrep der løsepengeviruset ble utplassert i løpet av en dag.

Microsoft Defender Antivirus oppdager StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint gir også varsler knyttet til hands-on-keyboard-angrep og potensiell menneskedrevet skadelig aktivitet.

Organisasjoner bør prioritere oppdatering av eksponerte systemer og holde utkikk etter uvanlig fjernadministrasjonsaktivitet.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages