Storm-1175 vender tilbake med nytt StormEncryptor ransomware og nye angrepstaktikker, advarer Microsoft


Storm-1175 er tilbake, og Microsoft sier at løsepengevirusgruppen har byttet takt med en ny variant kalt StormEncryptor. I et detaljert innlegg på X delte Microsoft Threat Intelligence at den økonomisk motiverte gruppen begynte å distribuere skadevaren 2. august, noe som markerer den første aktiviteten Microsoft har observert siden april.

Storm-1175 har gått videre fra Medusa

StormEncryptor representerer en markant endring for gruppen. Storm-1175 var tidligere knyttet til hurtige Medusa-løsepengeviruskampanjer. Den nye løsepengevirusen er skrevet i C++ og legger til filtypen .encrypted på målrettede filer. Den slipper også en !!!README_FIRST!!!.txt løsepengemelding i skannede kataloger.

Microsoft har ikke bekreftet nøyaktig hvordan Storm-1175 fikk tilgang under denne kampanjen. Selskapet tror imidlertid at aktøren kan utnytte CVE-2026-18577. Sårbarheten berører N-able og innebærer en autentiseringsomgåelse. Den ble offentliggjort 2. august og ble angivelig inkludert i CISA sin liste over kjente utnyttede sårbarheter dagen etter.

Microsoft har tidligere beskrevet Storm-1175 som en aktør som raskt våpeniserer nylig offentliggjorte sårbarheter.

Løsepengevirusangrepene går raskt

Når den først er inne i et nettverk, skal Storm-1175 angivelig stole på kjente administrasjonsverktøy for operasjonene sine. Microsoft observerte gruppen bruke AnyDesk og SimpleHelp for ekstern tilgang. Den bruker også Advanced IP Scanner for nettverksoppdagelse.

Legitimasjonstyveri er en annen del av aktiviteten. Microsoft sier at Storm-1175 har brukt Mimikatz sammen med LSASS-dumpingteknikker. Gruppen er kjent for å bevege seg raskt fra innledende tilgang til datatyveri og distribusjon av løsepengevirus. Microsoft har tidligere observert at enkelte angrep nådde distribusjon av løsepengevirus i løpet av en dag.

Microsoft Defender Antivirus oppdager StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint gir også varsler knyttet til hands-on-keyboard-angrep og potensiell menneskestyrt skadelig aktivitet.

Organisasjoner bør prioritere oppdatering av eksponerte systemer og holde øye med uvanlig aktivitet for ekstern administrasjon.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages