Storm-1175 återvänder med ny StormEncryptor-ransomware och nya attacktaktiker, varnar Microsoft


Storm-1175 är tillbaka, och Microsoft säger att utpressningsgänget har bytt taktik med en ny variant kallad StormEncryptor. I ett detaljerat inlägg på X delade Microsoft Threat Intelligence att den ekonomiskt motiverade gruppen började distribuera skadeprogrammet den 2 augusti, vilket markerar den första aktiviteten som Microsoft observerat sedan april.

Storm-1175 har gått bortom Medusa

StormEncryptor innebär en anmärkningsvärd förändring för gruppen. Storm-1175 var tidigare förknippad med snabba Medusa-ransomwarekampanjer. Den nya ransomwaren är skriven i C++ och lägger till filändelsen .encrypted på målfiler. Den släpper också en lösensummanotis med namnet !!!README_FIRST!!!.txt i genomsökta kataloger.

Microsoft har inte bekräftat exakt hur Storm-1175 fick åtkomst under denna kampanj. Företaget tror dock att aktören kan utnyttja CVE-2026-18577. Sårbarheten påverkar N-able och innebär en kringgång av autentisering. Den avslöjades den 2 augusti och ska enligt uppgift ha förts in i CISA:s katalog över kända exploaterade sårbarheter följande dag.

Microsoft har tidigare beskrivit Storm-1175 som en aktör som snabbt vapenifierar nyligen avslöjade sårbarheter.

Ransomwareattackerna rör sig snabbt

När de väl är inne i ett nätverk förlitar sig Storm-1175 enligt uppgift på välkända administrationsverktyg för sina operationer. Microsoft observerade att gruppen använde AnyDesk och SimpleHelp för fjärråtkomst. Den använder även Advanced IP Scanner för nätverksupptäckt.

Stöld av inloggningsuppgifter är en annan del av aktiviteten. Microsoft säger att Storm-1175 har använt Mimikatz tillsammans med LSASS-dumpningstekniker. Gruppen är känd för att snabbt gå från initial åtkomst till datastöld och distribution av ransomware. Microsoft har tidigare observerat att vissa attacker når distribution av ransomware inom en dag.

Microsoft Defender Antivirus upptäcker StormEncryptor som Ransom:Win64/StormEncryptor. Defender för Endpoint tillhandahåller också varningar kopplade till praktiska tangentbordsattacker och potentiell människostyrd skadlig aktivitet.

Organisationer bör prioritera att korrigera exponerade system och bevaka ovanlig fjärrhanteringsaktivitet.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages