⚡ Não perca: notícia importante no ar! ⚡

Leia, comente e fique sempre atualizado!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Um ator de ameaça com motivação financeira, anteriormente associado à operação de ransomware Medusa, agora está implantando uma nova variedade de ransomware chamada StormEncryptor.

A Microsoft Threat Intelligence está rastreando o ator como Storm-1175 e diz que os ataques recentes foram provavelmente precedidos pela exploração de uma vulnerabilidade de desvio de autenticação (CVE-2026-18577) na ferramenta N-central de monitoramento e gerenciamento remoto (RMM).

Acredita-se que Storm-1175 seja um ator de ameaça baseado na China. Anteriormente, ele estava vinculado ao ransomware Medusa, visando sistemas por meio de falhas de dia zero e de n dias em vários produtos, incluindo GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure e JetBrains TeamCity.



“A implantação do StormEncryptor pelo Storm-1175 marca a primeira atividade do ator da ameaça observada pela Microsoft Threat Intelligence desde abril de 2026, e uma mudança no ransomware Medusa, que o ator da ameaça já era conhecido por usar”, afirma a Microsoft.

Os pesquisadores descobriram que StormEncryptor é um malware C++ que anexa arquivos criptografados com a extensão de nome de arquivo “.encrypted” e coloca uma nota de resgate chamada ‘!!!README_FIRST!!!.txt’ em cada diretório verificado.

A nota de resgate dá às vítimas três dias para entrar em contato com o invasor e negociar o pagamento do resgate. Alternativamente, os dados roubados seriam vazados online.

Nota de resgate do StormEncryptorFonte: Microsoft

Depois de obter acesso à rede alvo, o invasor usou AnyDesk ou SimpleHelp para gerenciamento remoto, Advanced IP Scanner para descoberta de rede e a ferramenta Mimikatz para despejar credenciais do processo Local Security Authority Subsystem Service (LSASS).

A Microsoft diz que o Storm-1175 passa rapidamente do comprometimento inicial para o roubo de dados e implantação do armário, instando os administradores de sistema que gerenciam servidores N-central auto-hospedados a tomar medidas imediatas para proteger os sistemas.

“Este ator de ameaça é conhecido por passar rapidamente do acesso inicial à exfiltração de dados e implantação de ransomware, geralmente em poucos dias”, alertou a Microsoft.

“As organizações são incentivadas a monitorar a atividade do Storm-1175 e aplicar patches de segurança o mais rápido possível.”

A N-able resolveu a vulnerabilidade CVE-2026-18577 por meio de um hotfix (2026.3 HF1/build 2026.3.1.7) lançado em 2 de agosto, pedindo aos clientes que instalem o patch imediatamente.

Os administradores recomendados anteriormente podem verificar sinais de comprometimento, como um arquivo svchost.exe nas pastas Documentos do dispositivo dos usuários, um serviço registrado chamado Cloudflared e conexões de entrada dos endereços IP listados no comunicado.







Teste todas as camadas antes que os invasores o façam

As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.

Obtenha o whitepaper



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #novo #ransomware #stormencryptor #usado #por #exafiliado #da #medusa
💡 Compartilhe e ajude nosso projeto a crescer!

Post a Comment