Storm-1175 retorna com novo ransomware StormEncryptor & novas táticas de ataque, alerta Microsoft
Storm-1175 está de volta, e a Microsoft afirma que o grupo de ransomware mudou de abordagem com uma nova variante chamada StormEncryptor. Em uma publicação detalhada no X, a Microsoft Threat Intelligence compartilhou que o grupo financeiramente motivado começou a implantar o malware em 2 de agosto, marcando sua primeira atividade observada pela Microsoft desde abril.
Storm-1175 foi além do Medusa
StormEncryptor representa uma mudança notável para o grupo. O Storm-1175 estava anteriormente associado a campanhas rápidas do ransomware Medusa. O novo ransomware é escrito em C++ e adiciona a extensão .encrypted aos arquivos visados. Ele também deixa uma nota de resgate !!!README_FIRST!!!.txt dentro dos diretórios verificados.
A Microsoft não confirmou exatamente como o Storm-1175 obteve acesso durante esta campanha. No entanto, a empresa acredita que o agente possa estar explorando a CVE-2026-18577. A vulnerabilidade afeta o N-able e envolve uma evasão de autenticação. Foi divulgada em 2 de agosto e, segundo relatos, entrou no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA no dia seguinte.
A Microsoft descreveu anteriormente o Storm-1175 como um agente que rapidamente transforma vulnerabilidades recém-divulgadas em armas.
Os ataques de ransomware estão se movendo rapidamente
Uma vez dentro de uma rede, o Storm-1175 supostamente usa ferramentas de administração conhecidas para suas operações. A Microsoft observou o grupo utilizando o AnyDesk e o SimpleHelp para acesso remoto. Também utiliza o Advanced IP Scanner para descoberta de rede.
O roubo de credenciais é outra parte da atividade. A Microsoft afirma que o Storm-1175 usou o Mimikatz juntamente com técnicas de despejo do LSASS. O grupo é conhecido por avançar rapidamente do acesso inicial para o roubo de dados e a implantação de ransomware. A Microsoft já observou alguns ataques chegando à implantação do ransomware em um único dia.
O Microsoft Defender Antivirus detecta o StormEncryptor como Ransom:Win64/StormEncryptor. O Defender for Endpoint também fornece alertas relacionados a ataques com interação humana e possíveis atividades maliciosas operadas por humanos.
As organizações devem priorizar a correção de sistemas expostos e monitorar atividades incomuns de gerenciamento remoto.
Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more
User forum
0 messages