Новий здирницький програмний код StormEncryptor від колишнього партнера Medusa

Новий здирницький програмний код StormEncryptor від колишнього партнера Medusa 1

Фінансово мотивований зловмисник, раніше пов’язаний з операцією вимагача Medusa, тепер розгортає новий штам програм-вимагачів під назвою StormEncryptor.

Microsoft Threat Intelligence відстежує цього зловмисника під назвою Storm-1175 і зазначає, що нещодавнім атакам, ймовірно, передувала експлуатація вразливості обходу автентифікації (CVE-2026-18577) у засобі віддаленого моніторингу та управління (RMM) N-central.

Вважається, що Storm-1175 є китайським зловмисником. Раніше він був пов’язаний з вимагачем Medusa, націлюючись на системи через вразливості нульового та відомого дня (zero-day та n-day) у різних продуктах, зокрема GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure та JetBrains TeamCity.

Новий здирницький програмний код StormEncryptor від колишнього партнера Medusa 2

«Використання StormEncryptor зловмисником Storm-1175 знаменує першу активність цього зловмисника, яку спостерігала Microsoft Threat Intelligence з квітня 2026 року, та відхід від програми-вимагача Medusa, яку зловмисник раніше використовував», — зазначають у Microsoft.

Дослідники виявили, що StormEncryptor — це шкідливе програмне забезпечення, написане на C++, яке додає зашифрованим файлам розширення «.encrypted» і залишає записку з вимогою викупу під назвою ‘!!!README_FIRST!!!.txt’ у кожній просканованій директорії.

Записка з вимогою викупу дає жертвам три дні, щоб зв’язатися з нападником і домовитися про викуп. В іншому випадку викрадені дані будуть оприлюднені.

Новий здирницький програмний код StormEncryptor від колишнього партнера Medusa 3

Після отримання доступу до цільової мережі зловмисник використовував AnyDesk або SimpleHelp для віддаленого керування, Advanced IP Scanner для розвідки мережі та інструмент Mimikatz для вилучення облікових даних із процесу Local Security Authority Subsystem Service (LSASS).

Microsoft повідомляє, що Storm-1175 швидко переходить від початкового компромісу до викрадення даних та розгортання шифрувальника, закликаючи системних адміністраторів, які керують самостійно розміщеними серверами N-central, негайно вжити заходів для захисту систем.

«Цей зловмисник відомий тим, що швидко переходить від початкового доступу до викрадення даних та розгортання програм-вимагачів, часто протягом кількох днів», — попередили в Microsoft.

«Організаціям рекомендується відстежувати активність Storm-1175 та якомога швидше встановлювати патчі безпеки».

N-able усунула вразливість CVE-2026-18577 за допомогою екстреного виправлення (2026.3 HF1/build 2026.3.1.7), випущеного 2 серпня, закликавши клієнтів негайно встановити патч.

Раніше N-able рекомендувала адміністраторам перевіряти наявність ознак компрометації, таких як файл svchost.exe у папках Documents на пристроях користувачів, зареєстрована служба під назвою Cloudflared та вхідні з’єднання з IP-адрес, зазначених в інформаційному бюлетені.

Новий здирницький програмний код StormEncryptor від колишнього партнера Medusa 4

Тестуйте кожен шар перед зловмисниками

Команди безпеки реєструють 54% успішних атак і попереджають лише про 14%. Решта проходять крізь ваше середовище непоміченими.

Whitepaper від Picus показує, як тестування на основі імітації атак (breach and attack simulation) перевіряє ваші правила SIEM та EDR, щоб загрози перестали прослизати непоміченими.

Отримати whitepaper

Подробиці можна знайти на сайті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *