Бывший аффилиат Medusa использует новый вымогатель StormEncryptor
Финансово мотивированный угрозовый актор, ранее связанный с операцией вымогателя Medusa, теперь применяет новое вредоносное ПО — StormEncryptor.
Кто такой Storm-1175?
Microsoft Threat Intelligence отслеживает актора под именем Storm-1175 и считает его базирующимся в Китае. Ранее группировка была связана с Medusa ransomware и атаковала системы через уязвимости нулевого и n-day дня в различных продуктах — GoAnywhere MFT, SmarterMail, Microsoft Exchange, Ivanti Connect Secure и JetBrains TeamCity.
Недавние атаки, по данным Microsoft, предположительно предшествовали эксплуатации уязвимости обхода аутентификации CVE-2026-18577 в инструменте удалённого мониторинга и управления N-central.
«Развёртывание StormEncryptor знаменует первую активность Storm-1175, наблюдаемую Microsoft с апреля 2026 года, и переход от Medusa ransomware к собственному инструменту.»
— Microsoft Threat Intelligence
Как работает StormEncryptor?
StormEncryptor написан на C++, добавляет зашифрованным файлам расширение «.encrypted» и помещает записку с требованием выкупа !!!README_FIRST!!!.txt в каждую просканированную директорию. Жертвам даётся три дня для выхода на связь и переговоров — в противном случае похищенные данные будут опубликованы.
Тактика атаки
После получения первоначального доступа атакующий использовал:
- AnyDesk или SimpleHelp — для удалённого управления
- Advanced IP Scanner — для обнаружения сетевых ресурсов
- Mimikatz — для дампа учётных данных из процесса LSASS
«Этот угрозовый актор известен стремительным переходом от первоначального доступа к эксфильтрации данных и развёртыванию вымогателя — нередко в течение нескольких дней.»
— Microsoft
Что делать?
Компания N-able устранила CVE-2026-18577 в хотфиксе 2026.3 HF1 (build 2026.3.1.7), выпущенном 2 августа. Администраторам self-hosted серверов N-central рекомендуется:
- Немедленно установить патч