Storm-1175 retorna com novo ransomware StormEncryptor e novas táticas de ataque, alerta Microsoft
Storm-1175 está de volta, e a Microsoft afirma que o grupo de ransomware mudou a sua abordagem com uma nova estirpe chamada StormEncryptor. Numa publicação detalhada no X, a Microsoft Threat Intelligence partilhou que o grupo com motivação financeira começou a distribuir o malware a 2 de agosto, marcando a primeira atividade observada pela Microsoft desde abril.
Storm-1175 foi além do Medusa
O StormEncryptor representa uma mudança significativa para o grupo. O Storm-1175 estava anteriormente associado a campanhas rápidas do ransomware Medusa. O novo ransomware é escrito em C++ e adiciona a extensão .encrypted aos ficheiros visados. Também deixa uma nota de resgate !!!README_FIRST!!!.txt nos diretórios analisados.
A Microsoft não confirmou exatamente como o Storm-1175 obteve acesso durante esta campanha. No entanto, a empresa acredita que o agente possa estar a explorar a CVE-2026-18577. A vulnerabilidade afeta a N-able e envolve uma falha de autenticação. Foi divulgada a 2 de agosto e, segundo consta, entrou no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA no dia seguinte.
A Microsoft já descreveu o Storm-1175 como um agente que rapidamente transforma em arma vulnerabilidades recentemente divulgadas.
Os ataques de ransomware estão a mover-se rapidamente
Uma vez dentro de uma rede, o Storm-1175 recorre, alegadamente, a ferramentas de administração conhecidas para as suas operações. A Microsoft observou o grupo a utilizar o AnyDesk e o SimpleHelp para acesso remoto. Também utiliza o Advanced IP Scanner para descoberta de rede.
O roubo de credenciais é outra parte da atividade. A Microsoft afirma que o Storm-1175 utilizou o Mimikatz, juntamente com técnicas de despejo do LSASS. O grupo é conhecido por passar rapidamente do acesso inicial ao roubo de dados e à implementação do ransomware. A Microsoft já observou anteriormente alguns ataques a atingirem a fase de implementação do ransomware no espaço de um dia.
O Microsoft Defender Antivírus deteta o StormEncryptor como Ransom:Win64/StormEncryptor. O Defender para Endpoint também fornece alertas relacionados com ataques práticos e possível atividade maliciosa operada por humanos.
As organizações devem dar prioridade à correção de sistemas expostos e à monitorização de atividade incomum de gestão remota.
Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more
User forum
0 messages