⚡ Não perca: notÃcia importante no ar! ⚡
Leia, comente e fique sempre atualizado!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Um ator de ameaça com motivação financeira, anteriormente associado à operação de ransomware Medusa, agora está implantando uma nova variedade de ransomware chamada StormEncryptor.
A Microsoft Threat Intelligence está rastreando o ator como Storm-1175 e diz que os ataques recentes foram provavelmente precedidos pela exploração de uma vulnerabilidade de desvio de autenticação (CVE-2026-18577) na ferramenta N-central de monitoramento e gerenciamento remoto (RMM).
Acredita-se que Storm-1175 seja um ator de ameaça baseado na China. Anteriormente, ele estava vinculado ao ransomware Medusa, visando sistemas por meio de falhas de dia zero e de n dias em vários produtos, incluindo GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure e JetBrains TeamCity.
“A implantação do StormEncryptor pelo Storm-1175 marca a primeira atividade do ator da ameaça observada pela Microsoft Threat Intelligence desde abril de 2026, e uma mudança no ransomware Medusa, que o ator da ameaça já era conhecido por usar”, afirma a Microsoft.
Os pesquisadores descobriram que StormEncryptor é um malware C++ que anexa arquivos criptografados com a extensão de nome de arquivo “.encrypted” e coloca uma nota de resgate chamada ‘!!!README_FIRST!!!.txt’ em cada diretório verificado.
A nota de resgate dá à s vÃtimas três dias para entrar em contato com o invasor e negociar o pagamento do resgate. Alternativamente, os dados roubados seriam vazados online.
Nota de resgate do StormEncryptorFonte: Microsoft
Depois de obter acesso à rede alvo, o invasor usou AnyDesk ou SimpleHelp para gerenciamento remoto, Advanced IP Scanner para descoberta de rede e a ferramenta Mimikatz para despejar credenciais do processo Local Security Authority Subsystem Service (LSASS).
A Microsoft diz que o Storm-1175 passa rapidamente do comprometimento inicial para o roubo de dados e implantação do armário, instando os administradores de sistema que gerenciam servidores N-central auto-hospedados a tomar medidas imediatas para proteger os sistemas.
“Este ator de ameaça é conhecido por passar rapidamente do acesso inicial à exfiltração de dados e implantação de ransomware, geralmente em poucos dias”, alertou a Microsoft.
“As organizações são incentivadas a monitorar a atividade do Storm-1175 e aplicar patches de segurança o mais rápido possÃvel.”
A N-able resolveu a vulnerabilidade CVE-2026-18577 por meio de um hotfix (2026.3 HF1/build 2026.3.1.7) lançado em 2 de agosto, pedindo aos clientes que instalem o patch imediatamente.
Os administradores recomendados anteriormente podem verificar sinais de comprometimento, como um arquivo svchost.exe nas pastas Documentos do dispositivo dos usuários, um serviço registrado chamado Cloudflared e conexões de entrada dos endereços IP listados no comunicado.
Teste todas as camadas antes que os invasores o façam
As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.
Obtenha o whitepaper
A Microsoft Threat Intelligence está rastreando o ator como Storm-1175 e diz que os ataques recentes foram provavelmente precedidos pela exploração de uma vulnerabilidade de desvio de autenticação (CVE-2026-18577) na ferramenta N-central de monitoramento e gerenciamento remoto (RMM).
Acredita-se que Storm-1175 seja um ator de ameaça baseado na China. Anteriormente, ele estava vinculado ao ransomware Medusa, visando sistemas por meio de falhas de dia zero e de n dias em vários produtos, incluindo GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure e JetBrains TeamCity.
“A implantação do StormEncryptor pelo Storm-1175 marca a primeira atividade do ator da ameaça observada pela Microsoft Threat Intelligence desde abril de 2026, e uma mudança no ransomware Medusa, que o ator da ameaça já era conhecido por usar”, afirma a Microsoft.
Os pesquisadores descobriram que StormEncryptor é um malware C++ que anexa arquivos criptografados com a extensão de nome de arquivo “.encrypted” e coloca uma nota de resgate chamada ‘!!!README_FIRST!!!.txt’ em cada diretório verificado.
A nota de resgate dá à s vÃtimas três dias para entrar em contato com o invasor e negociar o pagamento do resgate. Alternativamente, os dados roubados seriam vazados online.
Nota de resgate do StormEncryptorFonte: Microsoft
Depois de obter acesso à rede alvo, o invasor usou AnyDesk ou SimpleHelp para gerenciamento remoto, Advanced IP Scanner para descoberta de rede e a ferramenta Mimikatz para despejar credenciais do processo Local Security Authority Subsystem Service (LSASS).
A Microsoft diz que o Storm-1175 passa rapidamente do comprometimento inicial para o roubo de dados e implantação do armário, instando os administradores de sistema que gerenciam servidores N-central auto-hospedados a tomar medidas imediatas para proteger os sistemas.
“Este ator de ameaça é conhecido por passar rapidamente do acesso inicial à exfiltração de dados e implantação de ransomware, geralmente em poucos dias”, alertou a Microsoft.
“As organizações são incentivadas a monitorar a atividade do Storm-1175 e aplicar patches de segurança o mais rápido possÃvel.”
A N-able resolveu a vulnerabilidade CVE-2026-18577 por meio de um hotfix (2026.3 HF1/build 2026.3.1.7) lançado em 2 de agosto, pedindo aos clientes que instalem o patch imediatamente.
Os administradores recomendados anteriormente podem verificar sinais de comprometimento, como um arquivo svchost.exe nas pastas Documentos do dispositivo dos usuários, um serviço registrado chamado Cloudflared e conexões de entrada dos endereços IP listados no comunicado.
Teste todas as camadas antes que os invasores o façam
As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.
Obtenha o whitepaper
#samirnews #samir #news #boletimtec #novo #ransomware #stormencryptor #usado #por #exafiliado #da #medusa
💡 Compartilhe e ajude nosso projeto a crescer!
Postar um comentário