Бывший аффилиат Medusa использует новый вымогатель StormEncryptor

Бывший аффилиат Medusa использует новый вымогатель StormEncryptor Финансово мотивированный угрозовый актор, ранее связанный с операцией вымогателя Medusa, теперь применяет новое вредоносное ПО — StormEncryptor. Кто такой Storm-1175? Microsoft Threat Intelligence отслеживает актора под именем Storm-1175 и считает его базирующимся в Китае. Ранее группировка была связана с Medusa ransomware и атаковала системы через уязвимости нулевого и

Бывший аффилиат Medusa использует новый вымогатель StormEncryptor

Финансово мотивированный угрозовый актор, ранее связанный с операцией вымогателя Medusa, теперь применяет новое вредоносное ПО — StormEncryptor.

Кто такой Storm-1175?

Microsoft Threat Intelligence отслеживает актора под именем Storm-1175 и считает его базирующимся в Китае. Ранее группировка была связана с Medusa ransomware и атаковала системы через уязвимости нулевого и n-day дня в различных продуктах — GoAnywhere MFT, SmarterMail, Microsoft Exchange, Ivanti Connect Secure и JetBrains TeamCity.

Недавние атаки, по данным Microsoft, предположительно предшествовали эксплуатации уязвимости обхода аутентификации CVE-2026-18577 в инструменте удалённого мониторинга и управления N-central.

«Развёртывание StormEncryptor знаменует первую активность Storm-1175, наблюдаемую Microsoft с апреля 2026 года, и переход от Medusa ransomware к собственному инструменту.»

— Microsoft Threat Intelligence

Как работает StormEncryptor?

StormEncryptor написан на C++, добавляет зашифрованным файлам расширение «.encrypted» и помещает записку с требованием выкупа !!!README_FIRST!!!.txt в каждую просканированную директорию. Жертвам даётся три дня для выхода на связь и переговоров — в противном случае похищенные данные будут опубликованы.

Тактика атаки

После получения первоначального доступа атакующий использовал:

  • AnyDesk или SimpleHelp — для удалённого управления
  • Advanced IP Scanner — для обнаружения сетевых ресурсов
  • Mimikatz — для дампа учётных данных из процесса LSASS

«Этот угрозовый актор известен стремительным переходом от первоначального доступа к эксфильтрации данных и развёртыванию вымогателя — нередко в течение нескольких дней.»

— Microsoft

Что делать?

Компания N-able устранила CVE-2026-18577 в хотфиксе 2026.3 HF1 (build 2026.3.1.7), выпущенном 2 августа. Администраторам self-hosted серверов N-central рекомендуется:

  • Немедленно установить патч

Сообщество

Продолжите обсуждение на форуме

Перейти на форум