Киберпреступность Новый вирус-вымогатель StormEncryptor используется бывшим филиалом компании Medusa.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000002602.jpg

Злоумышленник, преследующий финансовые цели и ранее связанный с операцией по распространению программы-вымогателя Medusa, теперь использует новый штамм программы-вымогателя под названием StormEncryptor.


Служба анализа угроз Microsoft отслеживает этого злоумышленника как Storm-1175 и утверждает, что недавним атакам, вероятно, предшествовала эксплуатация Для просмотра ссылки Войди или Зарегистрируйся (CVE-2026-18577) в инструменте удаленного мониторинга и управления (RMM) N-central.


Считается, что Storm-1175 — это киберпреступник из Китая. Ранее его связывали с программой-вымогателем Medusa, которая атаковала системы с помощью Для просмотра ссылки Войди или Зарегистрируйся в различных продуктах, включая Для просмотра ссылки Войди или Зарегистрируйся , SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure и JetBrains TeamCity.

Развертывание StormEncryptor злоумышленником Storm-1175 знаменует собой первую активность, зафиксированную службой анализа угроз Microsoft с апреля 2026 года, и отказ от использования ранее известной программы-вымогателя Medusa», — заявляет Microsoft.


Исследователи обнаружили, что StormEncryptor — это вредоносная программа на C++, которая добавляет к зашифрованным файлам расширение ".encrypted" и размещает в каждой сканируемой директории записку с требованием выкупа под названием '!!!README_FIRST!!!.txt'.


В записке с требованием выкупа жертвам дается три дня, чтобы связаться со злоумышленником и договориться о сумме выкупа. В противном случае украденные данные могут быть опубликованы в интернете.

1000002603.jpg

Записка с требованием выкупа от StormEncryptor
Источник: Microsoft

Получив доступ к целевой сети, злоумышленник использовал AnyDesk или SimpleHelp для удаленного управления, Advanced IP Scanner для обнаружения сети и инструмент Mimikatz для извлечения учетных данных из процесса Local Security Authority Subsystem Service (LSASS).


Microsoft заявляет, что Storm-1175 быстро переходит от первоначального взлома к краже данных и развертыванию хранилища, и призывает системных администраторов, управляющих самостоятельно размещенными серверами N-central, незамедлительно принять меры для обеспечения безопасности систем.


«Известно, что этот злоумышленник быстро переходит от первоначального доступа к данным к их утечке и развертыванию программ-вымогателей, зачастую в течение нескольких дней», — Для просмотра ссылки Войди или Зарегистрируйся .


«Организациям настоятельно рекомендуется отслеживать активность Storm-1175 и как можно скорее устанавливать обновления безопасности».


Компания N-able устранила уязвимость CVE-2026-18577 с помощью исправления (2026.3 HF1/build 2026.3.1.7), выпущенного 2 августа, и настоятельно призвала клиентов немедленно установить патч.


компания N-able Для просмотра ссылки Войди или Зарегистрируйся рекомендовала администраторам проверить наличие признаков компрометации, таких как файл svchost.exe в папке «Документы» на устройствах пользователей, зарегистрированная служба Cloudflared и входящие соединения с IP-адресов, указанных в уведомлении.

Для просмотра ссылки Войди или Зарегистрируйся