Storm-1175 retorna com novo ransomware StormEncryptor e novas táticas de ataque, alerta Microsoft


Storm-1175 está de volta, e a Microsoft afirma que o grupo de ransomware mudou a sua abordagem com uma nova estirpe chamada StormEncryptor. Numa publicação detalhada no X, a Microsoft Threat Intelligence partilhou que o grupo com motivação financeira começou a distribuir o malware a 2 de agosto, marcando a primeira atividade observada pela Microsoft desde abril.

Storm-1175 foi além do Medusa

O StormEncryptor representa uma mudança significativa para o grupo. O Storm-1175 estava anteriormente associado a campanhas rápidas do ransomware Medusa. O novo ransomware é escrito em C++ e adiciona a extensão .encrypted aos ficheiros visados. Também deixa uma nota de resgate !!!README_FIRST!!!.txt nos diretórios analisados.

A Microsoft não confirmou exatamente como o Storm-1175 obteve acesso durante esta campanha. No entanto, a empresa acredita que o agente possa estar a explorar a CVE-2026-18577. A vulnerabilidade afeta a N-able e envolve uma falha de autenticação. Foi divulgada a 2 de agosto e, segundo consta, entrou no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA no dia seguinte.

A Microsoft já descreveu o Storm-1175 como um agente que rapidamente transforma em arma vulnerabilidades recentemente divulgadas.

Os ataques de ransomware estão a mover-se rapidamente

Uma vez dentro de uma rede, o Storm-1175 recorre, alegadamente, a ferramentas de administração conhecidas para as suas operações. A Microsoft observou o grupo a utilizar o AnyDesk e o SimpleHelp para acesso remoto. Também utiliza o Advanced IP Scanner para descoberta de rede.

O roubo de credenciais é outra parte da atividade. A Microsoft afirma que o Storm-1175 utilizou o Mimikatz, juntamente com técnicas de despejo do LSASS. O grupo é conhecido por passar rapidamente do acesso inicial ao roubo de dados e à implementação do ransomware. A Microsoft já observou anteriormente alguns ataques a atingirem a fase de implementação do ransomware no espaço de um dia.

O Microsoft Defender Antivírus deteta o StormEncryptor como Ransom:Win64/StormEncryptor. O Defender para Endpoint também fornece alertas relacionados com ataques práticos e possível atividade maliciosa operada por humanos.

As organizações devem dar prioridade à correção de sistemas expostos e à monitorização de atividade incomum de gestão remota.

Os leitores ajudam a apoiar o Windows Report. Podemos receber uma comissão se você comprar através dos nossos links. Tooltip Icon

Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more

User forum

0 messages