
Фінансово вмотивований зловмисник, раніше пов’язаний з операцією вимагача Medusa, тепер розгортає новий тип програм-вимагачів під назвою StormEncryptor.
Microsoft Threat Intelligence відстежує цього зловмисника як Storm-1175 і повідомляє, що недавні атаки, ймовірно, передували експлуатації вразливості обходу автентифікації (CVE-2026-18577) у засобі віддаленого моніторингу та керування (RMM) N-central.
Вважається, що Storm-1175 — це група зловмисників, що базується в Китаї. Раніше вона була пов’язана з програмами-вимагачами Medusa, націлюючись на системи через нульові та відомі вразливості в різних продуктах, включно з GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure та JetBrains TeamCity.

«Розгортання StormEncryptor зловмисником Storm-1175 є першою активністю, зафіксованою Microsoft Threat Intelligence з квітня 2026 року, і свідчить про відхід від програми-вимагача Medusa, яку раніше використовував цей зловмисник», — зазначають у Microsoft.
Дослідники виявили, що StormEncryptor — це шкідливе програмне забезпечення, написане на C++. Воно додає до зашифрованих файлів розширення «.encrypted» і залишає записку з вимогою викупу під назвою «!!!README_FIRST!!!.txt» у кожному просканованому каталозі.
У записці з вимогою викупу жертвам дається три дні на зв’язок з атакуючим для обговорення викупу. В іншому випадку викрадені дані будуть оприлюднені.

Після отримання доступу до цільової мережі зловмисник використовував AnyDesk або SimpleHelp для віддаленого керування, Advanced IP Scanner для виявлення мережі та інструмент Mimikatz для вилучення облікових даних з процесу Local Security Authority Subsystem Service (LSASS).
Microsoft повідомляє, що Storm-1175 швидко переходить від початкового компромісу до викрадення даних і розгортання шифрувальника, закликаючи системних адміністраторів, які керують самостійно розміщеними серверами N-central, негайно вжити заходів для захисту систем.
«Цей зловмисник відомий тим, що швидко переходить від початкового доступу до викрадення даних та розгортання програм-вимагачів, часто протягом кількох днів», — попереджає Microsoft.
«Організаціям рекомендується відстежувати активність Storm-1175 та якнайшвидше застосовувати оновлення безпеки».
N-able усунула вразливість CVE-2026-18577 за допомогою термінового виправлення (2026.3 HF1/build 2026.3.1.7), випущеного 2 серпня, та закликала клієнтів негайно встановити патч.
Раніше N-able рекомендувала адміністраторам перевіряти ознаки компрометації, такі як файл svchost.exe у папках Documents користувачів, зареєстрована служба Cloudflared та вхідні з’єднання з IP-адрес, зазначених в інформаційному повідомленні.

Тестуйте кожен рівень перед атакуючими
Команди безпеки реєструють 54% успішних атак і лише 14% повідомляють про них. Решта проходять через ваше середовище непоміченими.
Whitepaper від Picus демонструє, як тестування імітації зламів перевіряє ваші правила SIEM та EDR, щоб загрози не прослизали крізь виявлення.
Отримати whitepaper
За матеріалами: www.bleepingcomputer.com
