Storm-1175 переходит на новый шифровальщик StormEncryptor
Microsoft раскрыла активность финансово мотивированной группировки Storm-1175, которую связывают с Китаем: злоумышленники начали разворачивать ранее неизвестный шифровальщик StormEncryptor. По оценке Microsoft Threat Intelligence, это заметный сдвиг — прежде группа использовала вымогатель Medusa.
Что за зловред
StormEncryptor написан на C++, зашифрованным файлам он добавляет расширение .encrypted, а в каждый просканированный каталог кладёт записку с требованием выкупа под именем !!!README_FIRST!!!.txt. Об этом Microsoft рассказала серией публикаций в Bluesky.
Точная уязвимость, использованная для проникновения, пока не установлена, но, по мнению компании, речь, скорее всего, идёт об эксплуатации CVE-2026-18577 — недавно раскрытого изъяна в продукте N-able N-central. Эта брешь оценивается как обход патча для CVE-2026-18556; обе позволяют обойти аутентификацию и захватить учётную запись в уязвимых версиях. Американское агентство CISA уже пометило их как активно эксплуатируемые.
Почерк группировки
Storm-1175 известна тем, что комбинирует уязвимости нулевого дня и так называемые N-day — те, что уже раскрыты, но ещё не закрыты обновлениями. Группа делает ставку на скорость и на промежуток между публикацией уязвимости и установкой заплат. В её послужном списке — эксплуатация брешей в Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity и Fortinet FortiClient EMS, а также, по данным октябрьского отчёта Microsoft 2025 года, в Fortra GoAnywhere.
После проникновения группа действует стремительно. Microsoft отмечает злоупотребление средствами удалённого мониторинга и управления AnyDesk и SimpleHelp, использование Advanced IP Scanner для разведки и извлечение учётных данных из памяти процесса LSASS с помощью Mimikatz. От первичного доступа до кражи данных и запуска шифровальщика зачастую проходит лишь несколько дней.
Такая скорость означает одно: обновления нужно устанавливать как можно быстрее — окно, в котором заплата ещё не применена, и есть основной вектор атаки Storm-1175.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.