V-Help
← Все новости
Безопасность

StormEncryptor: новый шифровальщик от бывшего партнёра Medusa

StormEncryptor: новый шифровальщик от бывшего партнёра Medusa

Фото: BleepingComputer

Краткий ответ

Новый шифровальщик StormEncryptor используется кибергруппой Storm-1175, ранее связанной с Medusa. Атаки начинаются с эксплуатации уязвимости CVE-2026-18577 в N-central RMM, что позволяет быстро зашифровать данные и…

Команда Microsoft Threat Intelligence обнаружила новую волну атак с использованием шифровальщика StormEncryptor. За кампанией стоит группа Storm-1175, ранее известная как партнёр Medusa. Злоумышленники эксплуатируют уязвимость CVE-2026-18577 в ПО N-central для удалённого мониторинга и управления (RMM), что позволяет быстро получить доступ к корпоративным сетям.

После проникновения в систему атакующие используют инструменты для удалённого управления, такие как AnyDesk и SimpleHelp, а также Advanced IP Scanner для разведки сети. Для кражи учётных данных применяется Mimikatz, который извлекает данные из процесса LSASS. Зашифрованные файлы получают расширение «.encrypted», а в каждой директории оставляется файл с требованием выкупа «!!!README_FIRST!!!.txt».

Microsoft отмечает, что Storm-1175 действует быстро: от первоначального проникновения до развёртывания шифровальщика проходит всего несколько дней. Компания N-able уже выпустила патч для уязвимости, и администраторам рекомендуется срочно обновить системы. Также следует проверять наличие подозрительных файлов, таких как svchost.exe в папке Documents, и подключений с известных вредоносных IP-адресов.

Частые вопросы

Кто стоит за атаками с использованием StormEncryptor?
За атаками стоит киберпреступная группа Storm-1175, ранее связанная с шифровальщиком Medusa. Microsoft отслеживает её активность и связывает с эксплуатацией уязвимостей в корпоративных системах.
Какую уязвимость эксплуатирует Storm-1175?
Группа использует уязвимость CVE-2026-18577 в ПО N-central для удалённого мониторинга и управления. Эта уязвимость позволяет обойти аутентификацию и получить доступ к системам.
Как защититься от StormEncryptor?
Необходимо установить патч 2026.3 HF1 для N-central, мониторить подозрительную активность, например, запуск AnyDesk или Mimikatz, и проверять системы на признаки компрометации.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer