Nuevo ransomware StormEncryptor utilizado por exafiliado de Medusa

Un actor de amenazas financieramente motivado, previamente vinculado a la operación de ransomware Medusa, ahora está desplegando una nueva cepa de ransomware llamada StormEncryptor. Microsoft Threat Intelligence rastrea a este actor como Storm-1175 y señala que los ataques recientes probablemente fueron precedidos por la explotación de una vulnerabilidad de omisión de autenticación (CVE-2026-18577) en la herramienta de monitoreo remoto N-central.

Se cree que Storm-1175 tiene su base en China. Anteriormente estuvo vinculado al ransomware Medusa, aprovechando vulnerabilidades de día cero y no parcheadas en varios productos, incluyendo GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure y JetBrains TeamCity.

El despliegue de StormEncryptor por parte de Storm-1175 marca la primera actividad observada por Microsoft Threat Intelligence desde abril de 2026, y un cambio respecto al ransomware Medusa, que el actor había utilizado anteriormente.

Los investigadores descubrieron que StormEncryptor es un malware escrito en C++ que añade la extensión '.encrypted' a los archivos cifrados y deja una nota de rescate llamada '!!!README_FIRST!!!.txt' en cada directorio escaneado. La nota de rescate otorga a las víctimas tres días para contactar al atacante y negociar el pago del rescate, de lo contrario, los datos robados serían publicados en línea.

Después de obtener acceso a la red objetivo, el atacante utilizó AnyDesk o SimpleHelp para la administración remota, Advanced IP Scanner para el descubrimiento de red y la herramienta Mimikatz para extraer credenciales del proceso Local Security Authority Subsystem Service (LSASS).

Microsoft advierte que Storm-1175 se mueve rápidamente desde el compromiso inicial hasta la exfiltración de datos y el despliegue del ransomware, a menudo en cuestión de días. Insta a los administradores de sistemas que gestionan servidores N-central auto-alojados a tomar medidas inmediatas para asegurar los sistemas, monitorear la actividad de Storm-1175 y aplicar parches de seguridad lo antes posible.

N-able abordó la vulnerabilidad CVE-2026-18577 mediante un parche (2026.3 HF1/build 2026.3.1.7) lanzado el 2 de agosto, instando a los clientes a instalarlo de inmediato. Anteriormente, N-able recomendó a los administradores verificar signos de compromiso, como la presencia de un archivo svchost.exe en las carpetas de Documentos de los usuarios, un servicio registrado llamado Cloudflared y conexiones entrantes desde direcciones IP listadas en el aviso.

image
image
StormEncryptor ransom note
StormEncryptor ransom note
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *