Крупная китайская хакерская группа сменила Medusa на новый шифровальщик StormEncryptor

Крупная китайская хакерская группа сменила Medusa на новый шифровальщик StormEncryptor

изображение: grok

Связанная с Китаем киберпреступная группа Storm-1175 начала применять ранее неизвестный шифровальщик StormEncryptor вместо использовавшейся прежде Medusa. По оценке Microsoft, злоумышленники, вероятно, получают первоначальный доступ через свежую уязвимость в N-able N-central, после чего быстро переходят к разведке сети, краже информации и запуску вымогателя.

Storm-1175 известна как финансово мотивированный противник, не готовый тратить месяцы на проникновение в чужую инфраструктуру. Группировка находит подходящую дыру во внешнем сервисе, заходит через неё в корпоративную сеть и старается максимально быстро превратить технический доступ в деньги. Теперь в её арсенале появился StormEncryptor — новинка написана на C++ и при шифровании добавляет к именам файлов расширение .encrypted. В каждом просмотренном каталоге вредоносная программа оставляет текстовый файл !!!README_FIRST!!!.txt с требованиями преступников.

Microsoft Threat Intelligence Team связывает появление нового шифровальщика с изменением тактики Storm-1175. Раньше группировка активно применяла вымогатель Medusa, а теперь получила собственный инструмент для блокировки файлов.

Точный механизм проникновения в новой кампании пока не установлен, но специалисты Microsoft считают вероятным использование CVE-2026-18577, связанной с платформой N-able N-central, которая применяется для удалённого управления ИТ-инфраструктурой. Проблема неприятна тем, что CVE-2026-18577 рассматривается как обход исправления для другой уязвимости, CVE-2026-18556 — обе ошибки позволяют обойти механизм проверки подлинности и получить контроль над учётной записью в уязвимых версиях продукта.

Американское Агентство по кибербезопасности и защите инфраструктуры уже внесло эти проблемы в перечень уязвимостей, применяемых в реальных атаках. Для Storm-1175 подобная манера работы не новость — группировка успела собрать впечатляющую коллекцию чужих дыр, через которые добиралась до корпоративных систем и запускала Medusa.

Ранее в поле зрения группировки попадали:

  • Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity и Fortinet FortiClient EMS с разными уязвимостями от CVE-2023-37679 до CVE-2024-27199;
  • Fortra GoAnywhere с критической ошибкой CVE-2025-10035, эксплуатацию которой Microsoft зафиксировала в октябре 2025 года;
  • инструменты удалённого администрирования AnyDesk и SimpleHelp для перемещения по инфраструктуре;
  • Advanced IP Scanner для поиска устройств и сетевых ресурсов;
  • Mimikatz для извлечения данных из LSASS и получения дополнительных учётных сведений.

Microsoft полагает, что Storm-1175 сочетает свежие уязвимости с уже известными проблемами, которые ещё не успели закрыть на конкретных серверах. Комбинация позволяет атакующим действовать в коротком промежутке между публикацией информации об ошибке и фактической установкой исправления администраторами.

Получается довольно быстрый конвейер. Сначала находится доступная извне машина, затем атакующие закрепляются внутри, изучают окружение, вытаскивают интересующую информацию и переходят к шифрованию. По наблюдениям Microsoft, от первоначального проникновения до кражи данных и запуска вымогателя порой проходит всего несколько дней. Скорость превращает Storm-1175 в неприятного противника — у организаций остаётся совсем немного времени между моментом, когда преступники находят уязвимый узел, и моментом, когда серверы начинают превращаться в набор файлов с расширением .encrypted, писал The Hacker News.

Microsoft рекомендует устанавливать доступные исправления максимально быстро, если разговор идёт о системах, доступных из интернета. В случае с Storm-1175 промедление может обойтись дорого, поскольку группировка не задерживается в сети без причины и стремится как можно быстрее довести атаку до кражи данных и запуска вымогателя.

Ранее сообщалось, что специалисты Unit 42 из Palo Alto Networks зафиксировали редкий пример боевого применения языковой модели, где DeepSeek выступал не советником, а самостоятельным исполнителем атак. Оператор из Китая отправлял команду через Telegram, после чего искусственный интеллект без дополнительных подсказок сканировал сеть, подбирал эксплойты и атаковал системы. За период наблюдения агент отработал свыше 460 потенциальных жертв.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: