Storm-1175 переходит на новый шифровальщик StormEncryptor

· Безопасность
Microsoft сообщила, что связанная с Китаем группировка Storm-1175 отказалась от Medusa в пользу ранее не описанного вымогателя StormEncryptor, проникая в сети через свежую уязвимость в N-able N-central.

cover.svg

Microsoft раскрыла активность финансово мотивированной группировки Storm-1175, которую связывают с Китаем: злоумышленники начали разворачивать ранее неизвестный шифровальщик StormEncryptor. По оценке Microsoft Threat Intelligence, это заметный сдвиг — прежде группа использовала вымогатель Medusa.

Что за зловред

StormEncryptor написан на C++, зашифрованным файлам он добавляет расширение .encrypted, а в каждый просканированный каталог кладёт записку с требованием выкупа под именем !!!README_FIRST!!!.txt. Об этом Microsoft рассказала серией публикаций в Bluesky.

Точная уязвимость, использованная для проникновения, пока не установлена, но, по мнению компании, речь, скорее всего, идёт об эксплуатации CVE-2026-18577 — недавно раскрытого изъяна в продукте N-able N-central. Эта брешь оценивается как обход патча для CVE-2026-18556; обе позволяют обойти аутентификацию и захватить учётную запись в уязвимых версиях. Американское агентство CISA уже пометило их как активно эксплуатируемые.

Почерк группировки

Storm-1175 известна тем, что комбинирует уязвимости нулевого дня и так называемые N-day — те, что уже раскрыты, но ещё не закрыты обновлениями. Группа делает ставку на скорость и на промежуток между публикацией уязвимости и установкой заплат. В её послужном списке — эксплуатация брешей в Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity и Fortinet FortiClient EMS, а также, по данным октябрьского отчёта Microsoft 2025 года, в Fortra GoAnywhere.

После проникновения группа действует стремительно. Microsoft отмечает злоупотребление средствами удалённого мониторинга и управления AnyDesk и SimpleHelp, использование Advanced IP Scanner для разведки и извлечение учётных данных из памяти процесса LSASS с помощью Mimikatz. От первичного доступа до кражи данных и запуска шифровальщика зачастую проходит лишь несколько дней.

Такая скорость означает одно: обновления нужно устанавливать как можно быстрее — окно, в котором заплата ещё не применена, и есть основной вектор атаки Storm-1175.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.