Un actor de amenazas financieramente motivado, previamente vinculado a la operación de ransomware Medusa, ahora está desplegando una nueva cepa de ransomware llamada StormEncryptor. Microsoft Threat Intelligence rastrea a este actor como Storm-1175 y señala que los ataques recientes probablemente fueron precedidos por la explotación de una vulnerabilidad de omisión de autenticación (CVE-2026-18577) en la herramienta de monitoreo remoto N-central.
Se cree que Storm-1175 tiene su base en China. Anteriormente estuvo vinculado al ransomware Medusa, aprovechando vulnerabilidades de día cero y no parcheadas en varios productos, incluyendo GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure y JetBrains TeamCity.
El despliegue de StormEncryptor por parte de Storm-1175 marca la primera actividad observada por Microsoft Threat Intelligence desde abril de 2026, y un cambio respecto al ransomware Medusa, que el actor había utilizado anteriormente.
Los investigadores descubrieron que StormEncryptor es un malware escrito en C++ que añade la extensión '.encrypted' a los archivos cifrados y deja una nota de rescate llamada '!!!README_FIRST!!!.txt' en cada directorio escaneado. La nota de rescate otorga a las víctimas tres días para contactar al atacante y negociar el pago del rescate, de lo contrario, los datos robados serían publicados en línea.
Después de obtener acceso a la red objetivo, el atacante utilizó AnyDesk o SimpleHelp para la administración remota, Advanced IP Scanner para el descubrimiento de red y la herramienta Mimikatz para extraer credenciales del proceso Local Security Authority Subsystem Service (LSASS).
Microsoft advierte que Storm-1175 se mueve rápidamente desde el compromiso inicial hasta la exfiltración de datos y el despliegue del ransomware, a menudo en cuestión de días. Insta a los administradores de sistemas que gestionan servidores N-central auto-alojados a tomar medidas inmediatas para asegurar los sistemas, monitorear la actividad de Storm-1175 y aplicar parches de seguridad lo antes posible.
N-able abordó la vulnerabilidad CVE-2026-18577 mediante un parche (2026.3 HF1/build 2026.3.1.7) lanzado el 2 de agosto, instando a los clientes a instalarlo de inmediato. Anteriormente, N-able recomendó a los administradores verificar signos de compromiso, como la presencia de un archivo svchost.exe en las carpetas de Documentos de los usuarios, un servicio registrado llamado Cloudflared y conexiones entrantes desde direcciones IP listadas en el aviso.



















Deja una respuesta