Microsoft har kopplat en ny ransomwarevariant, StormEncryptor, till en hotaktör som tidigare förknippats med ransomwaregruppen Medusa.
Gruppen, som spåras som Storm-1175, utnyttjade sannolikt en nyligen offentliggjord sårbarhet i N-central innan den distribuerade den skadliga koden. Organisationer som driver egna N-central-servrar bör installera den tillgängliga snabbkorrigeringen omedelbart.
Microsoft uppger att gruppen snabbt kan gå från initial åtkomst till datastöld och distribution av ransomware.
Storm-1175 går bort från Medusa
Storm-1175 är en ekonomiskt motiverad hotaktör som tros operera från Kina. Microsoft har tidigare kopplat gruppen till ransomwareattacker med Medusa.
Gruppen har riktat in sig på sårbara system genom både zero-day-sårbarheter och kända säkerhetsbrister. Tidigare mål omfattar GoAnywhere MFT, SmarterMail, Microsoft Exchange, Ivanti Connect Secure och JetBrains TeamCity.
Microsoft observerade senast aktivitet från Storm-1175 i april 2026. Den nya kampanjen markerar ett skifte från Medusa till StormEncryptor-ransomware.
Sårbarhet i N-central användes sannolikt för åtkomst
Microsoft uppgav att de senaste attackerna sannolikt föregicks av utnyttjande av CVE-2026-18577. Sårbarheten påverkar N-central, en plattform för fjärrövervakning och fjärrhantering.
Angripare kan använda sårbara RMM-verktyg för att få fotfäste i företagsnätverk. Därifrån kan de stjäla inloggningsuppgifter, röra sig mellan system och distribuera ransomware.
N-able släppte en snabbkorrigering för CVE-2026-18577 den 2 augusti. Korrigeringen finns tillgänglig i N-central 2026.3 HF1, build 2026.3.1.7.
Administratörer bör installera uppdateringen så snart som möjligt. De bör också kontrollera sina miljöer efter tecken på obehörig åtkomst.
Så fungerar StormEncryptor
StormEncryptor är ransomware skriven i C++. Den krypterar offrens filer och lägger till filändelsen .encrypted.
Den skadliga koden placerar också lösensummemeddelanden i de kataloger som den genomsöker. Meddelandena ger offren tre dagar på sig att kontakta angriparna.
Om offren inte svarar hotar gruppen med att publicera stulna data. Taktiken kombinerar filkryptering med utpressning genom datastöld.
Microsoft uppgav att angriparna använde legitima verktyg för fjärråtkomst efter att ha tagit sig in i målnätverken. De använde också verktyg för nätverksskanning och stöld av inloggningsuppgifter för att utöka sin åtkomst.
Försvarare uppmanas att agera snabbt
Microsoft varnade för att Storm-1175 kan gå från initial åtkomst till distribution av ransomware inom några dagar.
N-able har tidigare uppmanat administratörer att undersöka möjliga tecken på intrång. Dessa omfattar en oväntad svchost.exe-fil i en användares Dokument-mapp och en tjänst med namnet Cloudflared.
Företaget tillhandahöll också en lista över misstänkta IP-adresser i sin säkerhetsinformation. Organisationer bör granska vägledningen och undersöka all aktivitet som matchar dessa indikatorer.
Snabb uppdatering är fortfarande den viktigaste åtgärden. Säkerhetsteam bör också begränsa fjärråtkomst, övervaka ovanlig administratörsaktivitet och kontrollera sina N-central-servrar efter tecken på intrång.


0 svar till ”Nya StormEncryptor-ransomware används av tidigare Medusa-partner”