Финансово мотивиран атакуващ, свързван преди това с операциите на рансъмуера Medusa, сега разгръща нов щам рансъмуер, наречен StormEncryptor.

Подразделението на Microsoft за анализ на заплахи (Microsoft Threat Intelligence) проследява злонамерения субект под името Storm-1175 и посочва, че неотдавнашните атаки най-вероятно са били предшествани от експлоатация на уязвимост за заобикаляне на удостоверяването (CVE-2026-18577) в инструмента за отдалечен мониторинг и управление (RMM) N-central.

Смята се, че Storm-1175 е базиран в Китай киберпрестъпник. Преди това той беше свързван с рансъмуера Medusa, като атакуваше системи чрез zero-day уязвимости и известни пропуски (n-day) в различни продукти, включително GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Ivanti Connect Secure и JetBrains TeamCity.

„Разгръщането на StormEncryptor от страна на Storm-1175 бележи първата активност на този злонамерен субект, наблюдавана от Microsoft Threat Intelligence от април 2026 г. насам, и представлява отдръпване от рансъмуера Medusa, за който се знаеше, че се използва от него преди“, заявяват от Microsoft.

Изследователите са установили, че StormEncryptor е зловреден код, написан на C++, който добавя разширението „.encrypted“ към шифрованите файлове и оставя съобщение с искане за откуп, наречено „!!!README_FIRST!!!.txt“, във всяка сканирана директория.

Бележката за откуп дава на жертвите тридневен срок да се свържат с атакуващия и да преговарят за плащане. В противен случай откраднатите данни ще бъдат публикувани в интернет.

След получаване на достъп до целевата мрежа, атакуващият е използвал AnyDesk или SimpleHelp за отдалечено управление, Advanced IP Scanner за разузнаване на мрежата и инструмента Mimikatz за извличане на идентификационни данни от процеса Local Security Authority Subsystem Service (LSASS).

Microsoft посочва, че Storm-1175 се придвижва изключително бързо от първоначалния компрометиращ пробив до кражбата на данни и разгръщането на криптиращата програма. Компанията призовава системните администратори, управляващи локално хоствани N-central сървъри, да предприемат незабавни действия за защита на системите си.

„Известно е, че този киберпрестъпник преминава бързо от първоначален достъп към извличане на данни и разгръщане на рансъмуер, често в рамките на няколко дни“, предупреждават от Microsoft.

„Организациите са спешно призовани да наблюдават за активност от страна на Storm-1175 и да инсталират корекции за сигурност възможно най-скоро.“

Компанията N-able коригира уязвимостта CVE-2026-18577 чрез спешно обновяване (2026.3 HF1/build 2026.3.1.7), издадено на 2 август, като призова клиентите си да инсталират корекцията за сигурност незабавно.

Преди това N-able препоръча на администраторите да проверяват за признаци на компрометиране, като например наличие на файл svchost.exe в папките с документи на потребителските устройства, регистрирана услуга с име Cloudflared и входящи връзки от IP адресите, изброени в бюлетина за сигурност.