Storm-1175 återvänder med ny StormEncryptor-ransomware och nya attacktaktiker, varnar Microsoft
Storm-1175 är tillbaka, och Microsoft uppger att ransomware-gruppen har ändrat taktik med en ny stam som kallas StormEncryptor. I ett detaljerat inlägg på X meddelade Microsoft Threat Intelligence att den ekonomiskt motiverade gruppen började distribuera skadeprogrammet den 2 augusti, vilket är den första aktiviteten som observerats av Microsoft sedan april.
Storm-1175 har gått bortom Medusa
StormEncryptor representerar en märkbar förändring för gruppen. Storm-1175 har tidigare kopplats till snabbrörliga Medusa-ransomwarekampanjer. Den nya ransomwaren är skriven i C++ och lägger till filändelsen .encrypted på målfiler. Den lämnar även en lösensummelapp !!!README_FIRST!!!.txt i de skannade katalogerna.
Microsoft har inte bekräftat exakt hur Storm-1175 fick åtkomst under denna kampanj. Företaget tror dock att aktören kan utnyttja CVE-2026-18577. Sårbarheten påverkar N-able och innebär ett förbikopplande av autentisering. Den offentliggjordes den 2 augusti och ska enligt uppgift ha tagits med i CISA:s katalog över kända exploaterade sårbarheter dagen därpå.
Microsoft har tidigare beskrivit Storm-1175 som en aktör som snabbt vapeniserar nyligen offentliggjorda sårbarheter.
Ransomwareattackerna går snabbt
När de väl är inne i ett nätverk förlitar sig Storm-1175 enligt uppgift på välkända administrationsverktyg för sina operationer. Microsoft observerade att gruppen använde AnyDesk och SimpleHelp för fjärråtkomst. Den använder även Advanced IP Scanner för nätverksupptäckt.
Stöld av autentiseringsuppgifter är en annan del av aktiviteten. Microsoft uppger att Storm-1175 har använt Mimikatz tillsammans med LSASS-dumpningstekniker. Gruppen är känd för att snabbt gå från inledande åtkomst till datastöld och distribution av ransomware. Microsoft har tidigare observerat att vissa attacker når ransomware-distribution inom en dag.
Microsoft Defender Antivirus upptäcker StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint ger även varningar kopplade till manuella tangentbordsattacker och potentiell mänskligt styrd skadlig aktivitet.
Organisationer bör prioritera att korrigera exponerade system och övervaka ovanlig fjärrhanteringsaktivitet.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages