Storm-1175 vender tilbake med ny StormEncryptor Ransomware og nye angrepstaktikker, advarer Microsoft


Storm-1175 er tilbake, og Microsoft melder at ransomware-gruppen har endret taktikk med en ny variant kalt StormEncryptor. I et detaljert innlegg på X delte Microsoft Threat Intelligence at den økonomisk motiverte gruppen begynte å distribuere skadevaren 2. august, noe som markerer den første aktiviteten Microsoft har observert fra dem siden april.

Storm-1175 har gått videre fra Medusa

StormEncryptor representerer en merkbar endring for gruppen. Storm-1175 var tidligere assosiert med hurtiggående Medusa ransomware-kampanjer. Den nye ransomwaren er skrevet i C++ og legger til filendelsen .encrypted på målrettede filer. Den legger også igjen en !!!README_FIRST!!!.txt løsepengenotat i skannede kataloger.

Microsoft har ikke bekreftet nøyaktig hvordan Storm-1175 fikk tilgang under denne kampanjen. Selskapet mener imidlertid at aktøren kan utnytte CVE-2026-18577. Sårbarheten påvirker N-able og innebærer en autentiseringsomgåelse. Den ble offentliggjort 2. august og kom angivelig inn i CISA’s Known Exploited Vulnerabilities catalog dagen etter.

Microsoft har tidligere beskrevet Storm-1175 som en aktør som raskt våpengjør nyoppdagede sårbarheter.

Ransomware-angrepene går raskt

Når Storm-1175 først har kommet seg inn i et nettverk, skal gruppen angivelig stolen på velkjente administrasjonsverktøy for operasjonene sine. Microsoft observerte at gruppen brukte AnyDesk og SimpleHelp for ekstern tilgang. Den bruker også Advanced IP Scanner for nettverksoppdagelse.

Stjeling av påloggingsinformasjon er en annen del av aktiviteten. Microsoft sier at Storm-1175 har brukt Mimikatz sammen med LSASS-dumpingteknikker. Gruppen er kjent for å bevege seg raskt fra førstegangs tilgang til datatyveri og utrulling av ransomware. Microsoft har tidligere observert at noen angrep nådde utrulling av ransomware innen et døgn.

Microsoft Defender Antivirus oppdager StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint gir også varsler knyttet til manuelle tastaturangrep og potensiell menneskedrevet skadelig aktivitet.

Organisasjoner bør prioritere oppdatering av eksponerte systemer og holde utkikk etter uvanlig aktivitet i forbindelse med fjernadministrasjon.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages