Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Новиот ransomware StormEncryptor го користи поранешен Medusa affiliate

Финансиски мотивиран напаѓач, кој претходно бил поврзан со ransomware операцијата Medusa, сега користи нова ransomware варијанта наречена StormEncryptor.

Microsoft Threat Intelligence го следи напаѓачот под ознаката Storm-1175 и наведува дека на неодамнешните напади најверојатно им претходело искористување на ранливост за заобиколување на автентикацијата (CVE-2026-18577) во алатката N-central за далечинско следење и управување (RMM).

Се верува дека Storm-1175 е напаѓачка група со потекло од Кина. Претходно беше поврзувана со ransomware-от Medusa, при што ги таргетирала системите преку zero-day и n-day ранливости во различни производи, меѓу кои GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Ivanti Connect Secure и JetBrains TeamCity.

„Распоредувањето на StormEncryptor од страна на Storm-1175 ја означува првата активност на напаѓачот што ја забележала Microsoft Threat Intelligence од април 2026 година, како и оддалечување од ransomware-от Medusa, за кој претходно беше познато дека го користи напаѓачот“, наведува Microsoft.

Истражувачите откриле дека StormEncryptor е malware напишан на C++ кој на шифрираните датотеки им ја додава наставката „.encrypted“, а во секој скениран директориум креира ransom note со име „!!!README_FIRST!!!.txt“.

Во ransom note-от, на жртвите им се даваат три дена да стапат во контакт со напаѓачот и да преговараат за плаќање на откупот. Во спротивно, украдените податоци ќе бидат објавени онлајн.

Ransom note на StormEncryptor

Откако добил пристап до целната мрежа, напаѓачот користел AnyDesk или SimpleHelp за далечинско управување, Advanced IP Scanner за откривање уреди и мрежна инфраструктура, како и алатката Mimikatz за извлекување акредитиви од процесот Local Security Authority Subsystem Service (LSASS).

Microsoft наведува дека Storm-1175 брзо преминува од првичното компромитирање кон кражба на податоци и распоредување на ransomware-от, поради што ги повикува системските администратори кои управуваат со self-hosted N-central сервери веднаш да преземат мерки за обезбедување на системите.

„Познато е дека овој напаѓач брзо преминува од почетниот пристап до ексфилтрација на податоци и распоредување ransomware, често во рок од само неколку дена“, предупреди Microsoft.

„Организациите се повикуваат да ја следат активноста на Storm-1175 и да ги применат безбедносните закрпи што е можно поскоро.“

N-able ја отстрани ранливоста CVE-2026-18577 преку hotfix (2026.3 HF1/build 2026.3.1.7), објавен на 2 август, при што ги повика корисниците веднаш да ја инсталираат закрпата.

N-able претходно им препорача на администраторите да проверат дали постојат знаци на компромитирање, како што се датотека svchost.exe во папките Documents на уредите на корисниците, регистрирана услуга со име Cloudflared и влезни конекции од IP-адресите наведени во безбедносното известување.

Извори:

  • Bleeping Computer – New StormEncryptor ransomware used by former Medusa affiliate Bleeping Computer