V-Help
← 全部新闻
安全

StormEncryptor:前Medusa合作伙伴推出的新勒索软件

StormEncryptor:前Medusa合作伙伴推出的新勒索软件

图片: BleepingComputer

简要回答

StormEncryptor勒索软件现由Storm-1175使用,该团伙曾与Medusa有关联。攻击始于利用N-central RMM中的CVE-2026-18577漏洞,实现快速数据加密和网络入侵。

微软威胁情报团队发现了一波新的攻击,利用名为StormEncryptor的勒索软件。该活动与Storm-1175团伙有关,该团伙此前被称为Medusa的合作伙伴。攻击者利用N-central远程监控与管理(RMM)软件中的CVE-2026-18577漏洞,实现对企业网络的快速入侵。

入侵后,威胁者部署远程访问工具,如AnyDesk和SimpleHelp,并使用Advanced IP Scanner进行网络侦察。凭证窃取通过Mimikatz实现,该工具从LSASS进程中提取数据。加密文件将获得“.encrypted”扩展名,每个目录中都会留下名为“!!!README_FIRST!!!.txt”的勒索票据。

微软指出,Storm-1175行动极快:从初始入侵到勒索软件部署仅需数天。N-able已发布该漏洞的补丁,管理员应立即更新系统。组织还应扫描可疑文件(如Documents文件夹中的svchost.exe)并阻止与已知恶意IP地址的连接。

常见问题

StormEncryptor攻击背后的团伙是谁?
攻击由网络犯罪团伙Storm-1175实施,该团伙曾与Medusa勒索软件组织有关联。微软威胁情报团队追踪其活动,并将其与企业系统漏洞利用联系起来。
Storm-1175利用了哪个漏洞?
该团伙利用N-central远程监控与管理(RMM)软件中的CVE-2026-18577漏洞。该漏洞允许绕过身份验证并非法访问系统。
组织如何防护StormEncryptor?
立即应用N-central的2026.3 HF1补丁。监控可疑活动,如AnyDesk或Mimikatz的执行,并扫描系统是否存在被入侵迹象。
分享:

Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml

为何可信

本文由 V-Help 编辑部根据一手来源整理,并标注发布日期。

发布: V-Help.ru 新闻编辑部

来源: BleepingComputer