Actores respaldados por China implementan el nuevo ransomware StormEncryptor, probablemente mediante una vulnerabilidad en N-central

Microsoft ha revelado que Storm-1175, un actor de amenazas vinculado a China y con motivación financiera, ha implementado una nueva cepa de ransomware no documentada hasta ahora, llamada StormEncryptor. Este hallazgo marca un cambio en la estrategia del grupo, que anteriormente utilizaba el ransomware Medusa, según el equipo de inteligencia de amenazas de Microsoft.

Según Microsoft, StormEncryptor está escrito en C++ y añade la extensión .encrypted a los archivos que cifra. Además, deja una nota de rescate llamada !!!README_FIRST!!!.txt en cada directorio escaneado. La vulnerabilidad exacta explotada en esta campaña no se ha confirmado, pero se sospecha que se trata de CVE-2026-18577, una falla recién divulgada en N-able N-central, que podría haber sido utilizada para obtener acceso inicial.

Esta vulnerabilidad se considera un parche incompleto de CVE-2026-18556, ambas permiten la omisión de autenticación y la toma de control de cuentas en versiones vulnerables. La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) ha marcado estas vulnerabilidades como explotadas activamente en entornos reales.

Storm-1175 es el nombre asignado a un actor de amenazas con sede en China que tiene un historial de despliegue de ransomware Medusa tras explotar fallas en Mirth Connect (CVE-2023-37679, CVE-2023-43208), ConnectWise ScreenConnect (CVE-2024-1709, CVE-2024-1708), JetBrains TeamCity (CVE-2024-27198, CVE-2024-27199) y Fortinet FortiClient EMS (CVE-2023-48788). En un análisis de octubre de 2025, Microsoft también atribuyó a este grupo la explotación de CVE-2025-10035 en Fortra GoAnywhere para facilitar el despliegue de Medusa.

El grupo combina vulnerabilidades de día cero y de días N para llevar a cabo ataques de alta velocidad, aprovechando la ventana entre la divulgación de una vulnerabilidad y la aplicación de parches. En esta nueva actividad, el comportamiento posterior al compromiso incluye el abuso de herramientas de monitoreo remoto como AnyDesk o SimpleHelp, Advanced IP Scanner para descubrimiento y el volcado de LSASS mediante Mimikatz.

Storm-1175 ha sido observado moviéndose rápidamente desde el acceso inicial hasta la exfiltración de datos y el despliegue del ransomware, generalmente en pocos días. Esto subraya la urgencia de que los clientes apliquen los parches lo antes posible.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *