Storm-1175 återvänder med ny StormEncryptor ransomware & nya attacktaktiker, varnar Microsoft


Storm-1175 är tillbaka, och Microsoft uppger att ransomware-gruppen har ändrat taktik med en ny stam kallad StormEncryptor. I ett detaljerat inlägg på X delade Microsoft Threat Intelligence med sig av att den ekonomiskt motiverade gruppen började distribuera skadeprogrammet den 2 augusti, vilket markerar den första aktivitet som Microsoft observerat sedan april.

Storm-1175 har gått vidare från Medusa

StormEncryptor innebär en anmärkningsvärd förändring för gruppen. Storm-1175 har tidigare förknippats med snabbrörliga Medusa-ransomware-kampanjer. Den nya ransomwaren är skriven i C++ och lägger till filändelsen .encrypted till angripna filer. Den släpper också en lösensumme-lapp med namnet !!!README_FIRST!!!.txt i genomsökta kataloger.

Microsoft har inte bekräftat exakt hur Storm-1175 fick tillgång under denna kampanj. Företaget tror dock att aktören kan utnyttja CVE-2026-18577. Sårbarheten påverkar N-able och innebär en förbikoppling av autentisering. Den offentliggjordes den 2 augusti och rapporteras ha tagits upp i CISAs katalog över kända utnyttjade sårbarheter dagen därpå.

Microsoft har tidigare beskrivit Storm-1175 som en aktör som snabbt beväpnar nyligen avslöjade sårbarheter.

Ransomware-attackerna rör sig snabbt

När Storm-1175 väl är inne i ett nätverk uppges gruppen förlita sig på välkända administrationsverktyg för sina operationer. Microsoft observerade att gruppen använder AnyDesk och SimpleHelp för fjärråtkomst. Man använder även Advanced IP Scanner för nätverksupptäckt.

Stöld av autentiseringsuppgifter är en annan del av aktiviteten. Microsoft uppger att Storm-1175 har använt Mimikatz tillsammans med LSASS-dumpningstekniker. Gruppen är känd för att snabbt förflytta sig från initial åtkomst till datastöld och distribution av ransomware. Microsoft har tidigare observerat att vissa attacker nått distribution av ransomware inom loppet av en dag.

Microsoft Defender Antivirus identifierar StormEncryptor som Ransom:Win64/StormEncryptor. Defender för Endpoint tillhandahåller också varningar kopplade till “hands-on-keyboard”-attacker och potentiell människoopererad skadlig aktivitet.

Organisationer bör prioritera att patchhantera exponerade system och hålla utkik efter ovanlig fjärrhanteringsaktivitet.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages