Новий викуп StormEncryptor від колишнього афілійованого Medusa

Новий викуп StormEncryptor від колишнього афілійованого Medusa 1

Фінансово мотивований зловмисник, раніше пов’язаний з операцією з розповсюдження програм-вимагачів Medusa, наразі розгортає новий штам програм-вимагачів під назвою StormEncryptor.

Microsoft Threat Intelligence відстежує цього зловмисника під назвою Storm-1175 і повідомляє, що останні атаки, ймовірно, передували експлуатації вразливості обходу автентифікації (CVE-2026-18577) в інструменті віддаленого моніторингу та керування (RMM) N-central.

Вважається, що Storm-1175 — це зловмисник з Китаю. Раніше він був пов’язаний з програмою-вимагачем Medusa, атакуючи системи через вразливості нульового дня та відомі недоліки в різних продуктах, включаючи GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure та JetBrains TeamCity.

Новий викуп StormEncryptor від колишнього афілійованого Medusa 2

«Розгортання StormEncryptor з боку Storm-1175 є першою активністю цього зловмисника, яку зафіксувала Microsoft Threat Intelligence з квітня 2026 року, і свідчить про відхід від програми-вимагача Medusa, яку раніше використовував цей зловмисник», — зазначають у Microsoft.

Дослідники виявили, що StormEncryptor — це шкідливе програмне забезпечення, написане на C++, яке додає до зашифрованих файлів розширення «.encrypted» і залишає файл із назвою «!!!README_FIRST!!!.txt» у кожній сканованій директорії.

У записці з вимогою викупу жертвам дається три дні на зв’язок з атакуючим для узгодження виплати. В іншому випадку викрадені дані будуть опубліковані онлайн.

Новий викуп StormEncryptor від колишнього афілійованого Medusa 3
Записка з вимогою викупу StormEncryptor

Після отримання доступу до цільової мережі зловмисник використовував AnyDesk або SimpleHelp для віддаленого керування, Advanced IP Scanner для виявлення мережі та інструмент Mimikatz для вивантаження облікових даних із процесу Local Security Authority Subsystem Service (LSASS).

Microsoft повідомляє, що Storm-1175 швидко переходить від початкового компрометування до викрадення даних і розгортання шифрувальника, закликаючи системних адміністраторів, які керують серверами N-central, що розміщуються самостійно, вжити негайних заходів для захисту систем.

«Цей зловмисник відомий тим, що швидко переходить від початкового доступу до викрадення даних і розгортання програм-вимагачів, часто протягом кількох днів», — попередила Microsoft.

«Організаціям рекомендується відстежувати активність Storm-1175 та якомога швидше встановлювати захисні оновлення».

Компанія N-able усунула вразливість CVE-2026-18577 за допомогою екстреного виправлення (2026.3 HF1/build 2026.3.1.7), випущеного 2 серпня, і закликала клієнтів негайно встановити патч.

Раніше N-able рекомендувала адміністраторам перевіряти ознаки компрометування, такі як файл svchost.exe у папках Documents на пристроях користувачів, зареєстрована служба під назвою Cloudflared та вхідні з’єднання з IP-адрес, зазначених в консультативному повідомленні.

Новий викуп StormEncryptor від колишнього афілійованого Medusa 4

Тестуйте кожен рівень перед атакуючими

Команди безпеки реєструють 54% успішних атак і оповіщають лише про 14%. Решта проходять через ваше середовище непоміченими.

White paper від Picus показує, як тестування на імітацію атак перевіряє ваші правила SIEM та EDR, щоб загрози перестали прослизати непоміченими.

Отримати white paper

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *