Microsoft har knyttet en ny ransomwarevariant, StormEncryptor, til en trusselsaktør, der tidligere har været forbundet med Medusa-ransomwareoperationen.
Gruppen, der spores som Storm-1175, udnyttede sandsynligvis en nyligt offentliggjort sårbarhed i N-central, før den distribuerede malwaren. Organisationer, der driver egne N-central-servere, bør installere det tilgængelige hotfix med det samme.
Microsoft oplyser, at gruppen hurtigt kan gå fra indledende adgang til datatyveri og distribution af ransomware.
Storm-1175 bevæger sig væk fra Medusa
Storm-1175 er en økonomisk motiveret trusselsaktør, der menes at operere fra Kina. Microsoft har tidligere knyttet gruppen til ransomwareangreb med Medusa.
Gruppen har målrettet sårbare systemer gennem både zero-day-sårbarheder og kendte sikkerhedsfejl. Tidligere mål omfatter GoAnywhere MFT, SmarterMail, Microsoft Exchange, Ivanti Connect Secure og JetBrains TeamCity.
Microsoft observerede senest aktivitet fra Storm-1175 i april 2026. Den nye kampagne markerer et skifte fra Medusa til StormEncryptor-ransomware.
N-central-sårbarhed blev sandsynligvis brugt til adgang
Microsoft oplyste, at de seneste angreb sandsynligvis blev indledt med udnyttelse af CVE-2026-18577. Sårbarheden påvirker N-central, en platform til fjernovervågning og administration.
Angribere kan bruge sårbare RMM-værktøjer til at få fodfæste i virksomhedsnetværk. Derfra kan de stjæle loginoplysninger, bevæge sig mellem systemer og distribuere ransomware.
N-able udsendte et hotfix til CVE-2026-18577 den 2. august. Rettelsen er tilgængelig i N-central 2026.3 HF1, build 2026.3.1.7.
Administratorer bør installere opdateringen så hurtigt som muligt. De bør også kontrollere deres miljøer for tegn på uautoriseret adgang.
Sådan fungerer StormEncryptor
StormEncryptor er ransomware skrevet i C++. Den krypterer ofrenes filer og tilføjer filendelsen .encrypted.
Malwaren placerer også løsesumsmeddelelser i de mapper, den scanner. Disse meddelelser giver ofrene tre dage til at kontakte angriberne.
Hvis ofrene ikke svarer, truer gruppen med at offentliggøre stjålne data. Denne taktik kombinerer filkryptering med afpresning gennem datatyveri.
Microsoft oplyste, at angriberne brugte legitime værktøjer til fjernadgang efter at være kommet ind i målnetværkene. De brugte også værktøjer til netværksscanning og tyveri af loginoplysninger for at udvide deres adgang.
Forsvarere opfordres til at handle hurtigt
Microsoft advarede om, at Storm-1175 kan gå fra indledende adgang til distribution af ransomware inden for få dage.
N-able har tidligere opfordret administratorer til at undersøge mulige tegn på kompromittering. Disse omfatter en uventet svchost.exe-fil i en brugers Dokumenter-mappe og en tjeneste med navnet Cloudflared.
Virksomheden offentliggjorde også en liste over mistænkelige IP-adresser i sin sikkerhedsmeddelelse. Organisationer bør gennemgå vejledningen og undersøge enhver aktivitet, der matcher disse indikatorer.
Hurtig opdatering er fortsat det vigtigste skridt. Sikkerhedsteams bør også begrænse fjernadgang, overvåge usædvanlig administratoraktivitet og kontrollere deres N-central-servere for tegn på kompromittering.


0 svar til “Ny StormEncryptor-ransomware bruges af tidligere Medusa-partner”