- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Злоумышленник, преследующий финансовые цели и ранее связанный с операцией по распространению программы-вымогателя Medusa, теперь использует новый штамм программы-вымогателя под названием StormEncryptor.
Служба анализа угроз Microsoft отслеживает этого злоумышленника как Storm-1175 и утверждает, что недавним атакам, вероятно, предшествовала эксплуатация Для просмотра ссылки Войди
Считается, что Storm-1175 — это киберпреступник из Китая. Ранее его связывали с программой-вымогателем Medusa, которая атаковала системы с помощью Для просмотра ссылки Войди
Развертывание StormEncryptor злоумышленником Storm-1175 знаменует собой первую активность, зафиксированную службой анализа угроз Microsoft с апреля 2026 года, и отказ от использования ранее известной программы-вымогателя Medusa», — заявляет Microsoft.
Исследователи обнаружили, что StormEncryptor — это вредоносная программа на C++, которая добавляет к зашифрованным файлам расширение ".encrypted" и размещает в каждой сканируемой директории записку с требованием выкупа под названием '!!!README_FIRST!!!.txt'.
В записке с требованием выкупа жертвам дается три дня, чтобы связаться со злоумышленником и договориться о сумме выкупа. В противном случае украденные данные могут быть опубликованы в интернете.

Записка с требованием выкупа от StormEncryptor
Источник: Microsoft
Получив доступ к целевой сети, злоумышленник использовал AnyDesk или SimpleHelp для удаленного управления, Advanced IP Scanner для обнаружения сети и инструмент Mimikatz для извлечения учетных данных из процесса Local Security Authority Subsystem Service (LSASS).
Microsoft заявляет, что Storm-1175 быстро переходит от первоначального взлома к краже данных и развертыванию хранилища, и призывает системных администраторов, управляющих самостоятельно размещенными серверами N-central, незамедлительно принять меры для обеспечения безопасности систем.
«Известно, что этот злоумышленник быстро переходит от первоначального доступа к данным к их утечке и развертыванию программ-вымогателей, зачастую в течение нескольких дней», — Для просмотра ссылки Войди
«Организациям настоятельно рекомендуется отслеживать активность Storm-1175 и как можно скорее устанавливать обновления безопасности».
Компания N-able устранила уязвимость CVE-2026-18577 с помощью исправления (2026.3 HF1/build 2026.3.1.7), выпущенного 2 августа, и настоятельно призвала клиентов немедленно установить патч.
компания N-able Для просмотра ссылки Войди
Для просмотра ссылки Войди