Storm-1175 återkommer med ny StormEncryptor-ransomware och nya attacktaktiker, varnar Microsoft
Storm-1175 är tillbaka, och Microsoft meddelar att ransomware-gruppen har växlat upp med en ny stam kallad StormEncryptor. I ett detaljerat inlägg på X delade Microsoft Threat Intelligence med sig av att den ekonomiskt motiverade gruppen började distribuera skadeprogrammet den 2 augusti, vilket är den första aktiviteten som Microsoft observerat sedan april.
Storm-1175 har gått bortom Medusa
StormEncryptor innebär en anmärkningsvärd förändring för gruppen. Storm-1175 förknippades tidigare med snabba Medusa-ransomware-kampanjer. Den nya ransomwaren är skriven i C++ och lägger till filändelsen .encrypted till riktade filer. Den släpper också en lösensumme-notis med namnet !!!README_FIRST!!!.txt i genomsökta kataloger.
Microsoft har inte bekräftat exakt hur Storm-1175 fick åtkomst under den här kampanjen. Dock tror företaget att aktören kan utnyttja CVE-2026-18577. Sårbarheten påverkar N-able och rör ett autentiseringsförbigående. Den avslöjades den 2 augusti och rapporteras ha tagits med i CISA:s katalog över kända utnyttjade sårbarheter dagen därpå.
Microsoft har tidigare beskrivit Storm-1175 som en aktör som snabbt vapenfierar nyupptäckta sårbarheter.
Ransomware-attackerna går snabbt
Väl inne i ett nätverk förlitar sig Storm-1175 enligt uppgift på välkända administrationsverktyg för sina operationer. Microsoft observerade att gruppen använde AnyDesk och SimpleHelp för fjärråtkomst. Den använder också Advanced IP Scanner för nätverksupptäckt.
Stöld av autentiseringsuppgifter är en annan del av aktiviteten. Microsoft uppger att Storm-1175 har använt Mimikatz tillsammans med LSASS-dumpningstekniker. Gruppen är känd för att snabbt gå från initial åtkomst till datastöld och ransomware-distribution. Microsoft har tidigare observerat attacker som nått ransomware-distribution inom ett dygn.
Microsoft Defender Antivirus detekterar StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint levererar även varningar kopplade till praktiska tangentbordsattacker och potentiell mänskligt styrd skadlig aktivitet.
Organisationer bör prioritera att korrigera exponerade system och övervaka ovanlig fjärrhanteringsaktivitet.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages