StormEncryptor:前Medusa合作伙伴推出的新勒索软件

图片: BleepingComputer
简要回答
StormEncryptor勒索软件现由Storm-1175使用,该团伙曾与Medusa有关联。攻击始于利用N-central RMM中的CVE-2026-18577漏洞,实现快速数据加密和网络入侵。
微软威胁情报团队发现了一波新的攻击,利用名为StormEncryptor的勒索软件。该活动与Storm-1175团伙有关,该团伙此前被称为Medusa的合作伙伴。攻击者利用N-central远程监控与管理(RMM)软件中的CVE-2026-18577漏洞,实现对企业网络的快速入侵。
入侵后,威胁者部署远程访问工具,如AnyDesk和SimpleHelp,并使用Advanced IP Scanner进行网络侦察。凭证窃取通过Mimikatz实现,该工具从LSASS进程中提取数据。加密文件将获得“.encrypted”扩展名,每个目录中都会留下名为“!!!README_FIRST!!!.txt”的勒索票据。
微软指出,Storm-1175行动极快:从初始入侵到勒索软件部署仅需数天。N-able已发布该漏洞的补丁,管理员应立即更新系统。组织还应扫描可疑文件(如Documents文件夹中的svchost.exe)并阻止与已知恶意IP地址的连接。
常见问题
- StormEncryptor攻击背后的团伙是谁?
- 攻击由网络犯罪团伙Storm-1175实施,该团伙曾与Medusa勒索软件组织有关联。微软威胁情报团队追踪其活动,并将其与企业系统漏洞利用联系起来。
- Storm-1175利用了哪个漏洞?
- 该团伙利用N-central远程监控与管理(RMM)软件中的CVE-2026-18577漏洞。该漏洞允许绕过身份验证并非法访问系统。
- 组织如何防护StormEncryptor?
- 立即应用N-central的2026.3 HF1补丁。监控可疑活动,如AnyDesk或Mimikatz的执行,并扫描系统是否存在被入侵迹象。
分享:
Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml