A Microsoft nyilvánosságra hozta, hogy a pénzszerzésre specializálódott, Kínához köthető Storm-1175 csoport egy eddig nem dokumentált zsarolóvírust vet be, amelynek neve StormEncryptor.
A Microsoft Threat Intelligence Team szerint a StormEncryptor használata szakítást jelent a támadók korábbi gyakorlatával, amikor még a Medusa zsarolóvírust használták.
„A StormEncryptor C++-ban íródott, és .encrypted kiterjesztést fűz az általa titkosított fájlok nevéhez” – írta a Microsoft egy Bluesky-bejegyzés-sorozatban. „Ezután minden átvizsgált könyvtárba elhelyez egy !!!README_FIRST!!!.txt nevű zsarolólevelet.”
Bár nem egyértelmű, pontosan melyik sebezhetőséget használja ki a csoport ebben a kampányban, a technológiai óriás szerint nagy valószínűséggel a frissen nyilvánosságra hozott CVE-2026-18577 jelű, N-able N‑central-t érintő biztonsági hibát használják a kezdeti hozzáférés megszerzésére.
A sebezhetőséget a CVE-2026-18556 javítócsomag-megkerüléseként értékelik, és mindkettő lehetővé teszi a hitelesítés megkerülését és a fiókok átvételét az érintett verziókban. A sebezhetőségeket azóta az amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség (CISA) is jelölte, mint a gyakorlatban aktívan kihasznált hibákat.
A Storm-1175 egy Kínában működő támadócsoport megnevezése, amely korábban Medusa zsarolóvírust telepített, miután biztonsági hibákat használt ki a Mirth Connectben (CVE-2023-37679, CVE-2023-43208), a ConnectWise ScreenConnectben (CVE-2024-1709, CVE-2024-1708), a JetBrains TeamCityben (CVE-2024-27198, CVE-2024-27199) és a Fortinet FortiClient EMS-ben (CVE-2023-48788).
A Microsoft egy 2025 októberében publikált elemzésben a csoporthoz kötötte a Fortra GoAnywhere-t érintő, kritikus biztonsági sebezhetőség (CVE-2025-10035) kihasználását is, amelyet a Medusa zsarolóvírus telepítésének előkészítésére használtak.
A Windows gyártója szerint a csoport fegyverként használ nulladik napi és már ismert sebezhetőségeket is, hogy nagy sebességű támadásokat hajtson végre, és betörjön az internet felől elérhető, sérülékeny rendszerekbe. Ehhez azt az időablakot használják ki, ami a sebezhetőség nyilvánosságra hozatala és a javítócsomagok tényleges bevezetése között telik el.
„Ebben az új kampányban a Storm-1175 kompromittálás utáni tevékenységei közé tartozik a távoli felügyeleti és menedzsmenteszközök, például az AnyDesk vagy a SimpleHelp visszaélésszerű használata, a felderítéshez használt Advanced IP Scanner, valamint az LSASS memória kiolvasása Mimikatz segítségével” – tették hozzá.
Megfigyelték azt is, hogy a Storm-1175 nagyon gyorsan lép tovább a kezdeti hozzáférésről az adatszivárogtatásra és a zsarolóvírus telepítésére, jellemzően néhány napon belül. Emiatt létfontosságú, hogy az ügyfelek a javítócsomagokat a lehető leghamarabb telepítsék.

