Storm-1175 återvänder med ny StormEncryptor-ransomware och nya attacktaktiker, varnar Microsoft
Storm-1175 är tillbaka, och Microsoft uppger att ransomware-ligan har bytt taktik med en ny stam kallad StormEncryptor. I ett detaljerat inlägg på X berättade Microsoft Threat Intelligence att den ekonomiskt motiverade gruppen började distribuera skadlig kod den 2 augusti, vilket är den första aktiviteten som observerats av Microsoft sedan april.
Storm-1175 har gått vidare från Medusa
StormEncryptor innebär en märkbar förändring för gruppen. Storm-1175 har tidigare förknippats med snabba Medusa-ransomwarekampanjer. Den nya ransomwaren är skriven i C++ och lägger till filtillägget .encrypted på målfiler. Den placerar också en !!!README_FIRST!!!.txt-lösennota i genomsökta kataloger.
Microsoft har inte bekräftat exakt hur Storm-1175 fick tillträde under denna kampanj. Företaget tror dock att aktören kan utnyttja CVE-2026-18577. Sårbarheten påverkar N-able och innebär en autentiseringsförbigång. Den offentliggjordes den 2 augusti och rapporteras ha införts i CISA:s katalog över kända utnyttjade sårbarheter följande dag.
Microsoft har tidigare beskrivit Storm-1175 som en aktör som snabbt beväpnar nyligen offentliggjorda sårbarheter.
Ransomwareattackerna går snabbt
När de väl är inne i ett nätverk ska Storm-1175 enligt uppgift förlita sig på välkända administrationsverktyg för sin verksamhet. Microsoft observerade att gruppen använder AnyDesk och SimpleHelp för fjärråtkomst. De använder även Advanced IP Scanner för nätverksupptäckt.
Stöld av autentiseringsuppgifter är en annan del av aktiviteten. Microsoft säger att Storm-1175 har använt Mimikatz tillsammans med LSASS-dumpningstekniker. Gruppen är känd för att snabbt gå från initialt tillträde till datastöld och distribution av ransomware. Microsoft har tidigare observerat att vissa attacker nådde ransomware-distribution inom en dag.
Microsoft Defender Antivirus upptäcker StormEncryptor som Ransom:Win64/StormEncryptor. Defender for Endpoint ger även varningar kopplade till hands-on-keyboard-attacker och potentiell människoopererad skadlig aktivitet.
Organisationer bör prioritera patchning av exponerade system och hålla utkik efter ovanlig fjärrhanteringsaktivitet.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages