Microsoft разкри, че Storm-1175, финансово мотивиран атакуващ, свързан с Китай, е разгърнал неописан досега вариант на зловреден софтуер за изнудване (ransomware), наречен StormEncryptor.

Използването на StormEncryptor отбелязва промяна в сравнение с предишното използване на ransomware Medusa от страна на противника, съобщи екипът на Microsoft Threat Intelligence.

„StormEncryptor е написан на C++ и добавя разширението на файла .encrypted към файловете, които шифрова“, отбелязва Microsoft в поредица от публикации в Bluesky. „След това той поставя съобщение за откуп, наречено !!!README_FIRST!!!.txt, във всяка сканирана директория.“

Въпреки че точната уязвимост, експлоатирана от атакуващия като част от тази кампания, не е напълно ясна, технологичният гигант заяви, че тя вероятно включва експлоатацията на CVE-2026-18577, наскоро разкрита слабост в сигурността на N-able N-central, за получаване на първоначален достъп.

Уязвимостта се оценява като заобикаляне на корекцията за сигурност за CVE-2026-18556, като и двете позволяват заобикаляне на автентикацията и превземане на акаунти в засегнатите версии. Оттогава уязвимостите са маркирани от Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) като активно експлоатирани в реална среда.

Storm-1175 е името, присвоено на базиран в Китай злонамерен субект с история на разгръщане на ransomware Medusa след експлоатиране на дефекти в сигурността на Mirth Connect (CVE-2023-37679, CVE-2023-43208), ConnectWise ScreenConnect (CVE-2024-1709, CVE-2024-1708), JetBrains TeamCity (CVE-2024-27198, CVE-2024-27199) и Fortinet FortiClient EMS (CVE-2023-48788).

В анализ, публикуван през октомври 2025 г., Microsoft също така приписа на този атакуващ експлоатацията на критична уязвимост в сигурността, засягаща Fortra GoAnywhere (CVE-2025-10035), за улесняване на разгръщането на ransomware Medusa.

Групата, според производителя на Windows, използва комбинация от zero-day уязвимости и N-day уязвимости, за да извършва високоскоростни атаки и да прониква в уязвими системи с публичен достъп, възползвайки се от времевия прозорец между разкриването на уязвимостта и инсталирането на корекции за сигурност.

„В тази нова активност поведението на Storm-1175 след компрометирането включва злоупотреба с инструменти за отдалечен мониторинг и управление AnyDesk или SimpleHelp, Advanced IP Scanner за разузнаване и извличане на данни от LSASS чрез Mimikatz“, добавят те.

Storm-1175 също така е наблюдаван бързо да преминава от първоначален достъп към кражба на данни и разгръщане на ransomware, най-често в рамките на няколко дни, което прави наложително потребителите да инсталират корекциите за сигурност възможно най-скоро.