Storm-1175 återvänder med ny StormEncryptor Ransomware & nya attacktaktiker, varnar Microsoft


Storm-1175 är tillbaka, och Microsoft uppger att ransomwaregruppen har ändrat taktik med en ny stam vid namn StormEncryptor. I ett detaljerat inlägg på X delade Microsoft Threat Intelligence med sig av att den ekonomiskt motiverade gruppen började distribuera skadeprogrammet den 2 augusti, vilket är den första aktivitet som Microsoft observerat sedan april.

Storm-1175 har gått bortom Medusa

StormEncryptor innebär en märkbar förändring för gruppen. Storm-1175 har tidigare kopplats till snabbrörliga Medusa-ransomwarekampanjer. Den nya ransomwaren är skriven i C++ och lägger till filändelsen .encrypted på drabbade filer. Den släpper också en lösennota med namnet !!!README_FIRST!!!.txt i genomsökta kataloger.

Microsoft har inte bekräftat exakt hur Storm-1175 fick åtkomst under denna kampanj. Företaget tror dock att aktören kan utnyttja CVE-2026-18577. Sårbarheten berör N-able och innebär ett förbikopplande av autentisering. Den offentliggjordes den 2 augusti och togs enligt uppgift in i CISA:s katalog över kända utnyttjade sårbarheter dagen därpå.

Microsoft har tidigare beskrivit Storm-1175 som en aktör som snabbt beväpnar nyupptäckta sårbarheter.

Ransomwareattackerna går snabbt

När gruppen väl är inne i ett nätverk ska den enligt uppgift förlita sig på bekanta administrationsverktyg. Microsoft observerade att gruppen använde AnyDesk och SimpleHelp för fjärråtkomst. Den använder också Advanced IP Scanner för nätverksupptäckt.

Stöld av autentiseringsuppgifter är en annan del av aktiviteten. Microsoft uppger att Storm-1175 har använt Mimikatz tillsammans med LSASS-dumpningstekniker. Gruppen är känd för att snabbt gå från initial åtkomst till datastöld och distribution av ransomware. Microsoft har tidigare observerat angrepp som nådde ransomware-distribution inom ett dygn.

Microsoft Defender Antivirus identifierar StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint ger också varningar kopplade till hands-on-keyboard-attacker och potentiell människoopererad skadlig aktivitet.

Organisationer bör prioritera att patchauppdatera exponerade system och hålla utkik efter ovanlig aktivitet från fjärrhanteringsverktyg.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages