Группировка Storm-1175 вернулась к активности с новым вымогателем StormEncryptor

ransomware

В августе 2026 года зафиксирована первая за несколько месяцев активность группировки Storm-1175, известной атаками с использованием вымогателей. Согласно наблюдениям Microsoft Threat Intelligence, 2 августа атакующие начали развертывание новой вредоносной программы под названием StormEncryptor. До этого группировка не проявляла себя с апреля 2026 года, а ее предыдущие кампании строились на использовании вымогателя Medusa. Переход на собственный инструмент указывает на попытку снизить зависимость от сторонних разработок и обойти сигнатуры защиты, настроенные на прошлые атаки.

Описание

StormEncryptor написан на языке C++, а при шифровании файлов изменяет их расширение на .encrypted. В каждом каталоге, где оказываются зашифрованные данные, злоумышленники оставляют файл с требованием выкупа. Судя по тексту записки, атакующие утверждают, что зашифровали всю инфраструктуру жертвы и похитили чувствительные данные. Они дают три дня на установление контакта, угрожая в противном случае опубликовать информацию на своем сайте в анонимной сети. Также они предупреждают, что самостоятельные попытки расшифровать файлы могут сделать их восстановление невозможным, даже для самих атакующих.

Записка с требованием выкупа

По данным Microsoft Threat Intelligence, новые атаки с высокой вероятностью связаны с эксплуатацией уязвимости CVE-2026-18577 в продуктах N-able. Эта уязвимость относится к категории обхода аутентификации, то есть позволяет получить доступ к системе без ввода пароля. Информация о проблеме появилась 2 августа 2026 года, а уже на следующий день Управление по кибербезопасности и защите инфраструктуры США (CISA) включило ее в свой каталог известных эксплуатируемых уязвимостей. Такой быстрый отклик объясняется тем, что злоумышленники начали использовать проблему практически сразу после ее публикации. Для Storm-1175 подобное поведение характерно: группировка специализируется на атаках через уязвимости, для которых уже выпущены исправления, однако многие организации еще не успели их установить.

После получения начального доступа в сеть Storm-1175 действует быстро и методично. Для закрепления в инфраструктуре атакующие применяют легитимные инструменты удаленного управления, в том числе AnyDesk и SimpleHelp. Использование официального программного обеспечения позволяет маскировать действия под обычную работу системных администраторов. Для поиска других компьютеров в сети применяется сканер Advanced IP Scanner. Кроме того, злоумышленники извлекают учетные данные из памяти системы с помощью утилиты Mimikatz, которая предназначена для кражи паролей и другой аутентификационной информации. Весь процесс от первого взлома до эксфильтрации данных и запуска шифрования занимает у группировки всего несколько дней. Это делает своевременное обнаружение и реагирование особенно сложными, так как у защитников практически нет времени на анализ инцидента.

Microsoft Defender Antivirus распознает StormEncryptor и помечает его как Ransom:Win64/StormEncryptor. Системы класса Defender for Endpoint (решения для защиты конечных точек) формируют предупреждения о ручной атаке, в ходе которой злоумышленник взаимодействует с несколькими устройствами, а также о признаках активности человека-оператора. Такие сигналы помогают администраторам выявить вторжение на ранних этапах, однако полагаться только на автоматические детекторы недостаточно.

Организациям, использующим продукты N-able, необходимо как можно скорее установить обновления безопасности, закрывающие уязвимость CVE-2026-18577. Поскольку группировка действует в промежутке между публикацией исправления и его массовым применением, скорость реагирования становится ключевым фактором. В дополнение к этому следует ограничить использование инструментов удаленного управления, а для всех административных доступов включить многофакторную аутентификацию. Сегментирование сети позволит сдержать боковое перемещение атакующих, если один из сегментов будет скомпрометирован. Также стоит ввести мониторинг запуска подозрительных процессов, таких как попытки извлечения паролей из памяти или несанкционированное сканирование сети.

Активность Storm-1175 вновь подчеркивает, что атаки через недавно раскрытые уязвимости остаются одной из самых серьезных угроз для бизнеса. Пока организации тратят время на согласование и тестирование обновлений, злоумышленники уже активно эксплуатируют свежие дыры в защите. Смена вымогателя и возвращение группировки после четырехмесячного перерыва свидетельствуют о том, что разработка новых вредоносных инструментов продолжается. Регулярное обновление программного обеспечения, контроль за использованием легитимных административных утилит и быстрый анализ предупреждений систем защиты помогут снизить риск стать жертвой подобной кампании.

Индикаторы компрометации

SHA256

  • c19ded65e822bb43ad0381c58abf33b7c8890f7bcc7125058a0c849c7e1a6054

Комментарии: 0