Microsoft ha vinculado a Storm-1175, un grupo de ciberdelincuentes con motivaciones financieras con sede en China, con el uso de exploits de día cero y de día conocido en ataques de alta velocidad que despliegan el ransomware Medusa. Según la compañía, este grupo cambia rápidamente de objetivo para explotar nuevas vulnerabilidades de seguridad, armando algunas de ellas en un solo día y, en ocasiones, explotándolas una semana antes de que se publiquen los parches.
Storm-1175 pasa rápidamente del acceso inicial a la exfiltración de datos y al despliegue del ransomware Medusa, a menudo en unos pocos días y, en algunos casos, en menos de 24 horas. El alto ritmo operativo del actor de amenazas y su habilidad para identificar activos perimetrales expuestos han demostrado ser exitosos, con intrusiones recientes que han afectado gravemente a organizaciones de atención médica, así como a los sectores educativo, de servicios profesionales y financiero en Australia, Reino Unido y Estados Unidos.
Microsoft también observó que los operadores de Storm-1175 encadenan múltiples exploits para obtener persistencia en los sistemas comprometidos, creando nuevas cuentas de usuario, desplegando software de monitoreo y gestión remota, robando credenciales y desactivando software de seguridad antes de lanzar las cargas del ransomware.
En octubre, Microsoft informó que Storm-1175 había estado explotando una vulnerabilidad de gravedad máxima en GoAnywhere MFT (CVE-2025-10035) en ataques de ransomware Medusa durante más de una semana antes de que se parcheara. Otra vulnerabilidad explotada como día cero fue CVE-2026-23760, una omisión de autenticación en SmarterMail de SmarterTools. Microsoft señaló que, aunque estos ataques más recientes muestran una capacidad de desarrollo evolucionada o un nuevo acceso a recursos como brokers de exploits, es notable que GoAnywhere MFT ya había sido objetivo de atacantes de ransomware y que la vulnerabilidad de SmarterMail era similar a una falla divulgada previamente, lo que pudo haber facilitado la actividad de explotación de día cero.
- Microsoft Exchange (CVE-2023-21529)
- Papercut (CVE-2023-27351 y CVE-2023-27350)
- Ivanti Connect Secure y Policy Secure (CVE-2023-46805 y CVE-2024-21887)
- ConnectWise ScreenConnect (CVE-2024-1709 y CVE-2024-1708)
- JetBrains TeamCity (CVE-2024-27198 y CVE-2024-27199)
- SimpleHelp (CVE-2024-57726, CVE-2024-57727 y CVE-2024-57728)
- CrushFTP (CVE-2025-31161)
- SmarterMail (CVE-2025-52691)
- BeyondTrust (CVE-2026-1731)
En marzo de 2025, CISA emitió una advertencia conjunta con el FBI y el Centro de Análisis e Intercambio de Información Multiestatal (MS-ISAC) alertando que los ataques de la banda de ransomware Medusa habían afectado a más de 300 organizaciones de infraestructuras críticas en Estados Unidos. En julio de 2024, Microsoft también vinculó al grupo Storm-1175, junto con otros tres grupos de ciberdelincuencia, con ataques de ransomware Black Basta y Akira que explotaron una falla de omisión de autenticación en VMware ESXi.




















Deja una respuesta