Grupo Ligado à China Implanta Novo Ransomware StormEncryptor
A Microsoft identifica o Storm-1175 utilizando uma nova variante de ransomware baseada em C++. O grupo migrou do Medusa para o StormEncryptor, visando sistemas corporativos.
TL;DR
- Storm-1175, um grupo de hackers motivado financeiramente com ligação à China, está usando agora o ransomware StormEncryptor.
- O StormEncryptor é escrito em C++ e adiciona a extensão de arquivo .encrypted.
- Isso marca uma mudança em relação ao uso anterior do ransomware Medusa.
- O vetor de ataque provavelmente envolve a exploração de uma vulnerabilidade no N-central.
- As organizações devem revisar o relatório de ameaças da Microsoft e corrigir imediatamente os sistemas N-central.
A equipe de Inteligência de Ameaças da Microsoft descobriu uma evolução notável nas táticas do Storm-1175, um ator de ameaça cibernética motivado financeiramente com vínculos à China. Este grupo abandonou seu anterior ransomware Medusa e agora está utilizando uma nova variante conhecida como StormEncryptor.
Escrito em C++, o StormEncryptor adiciona a extensão .encrypted aos arquivos comprometidos, indicando uma mudança técnica nas operações do grupo. Análises iniciais sugerem que os atacantes podem estar explorando uma falha em sistemas N-central para obter acesso inicial, destacando a importância de aplicar correções e monitorar ambientes corporativos de forma proativa.
Sobre o StormEncryptor
- O StormEncryptor é um novo ransomware documentado escrito em C++.
- Ele adiciona a extensão de arquivo .encrypted aos arquivos afetados durante a criptografia.
- O malware representa uma mudança estratégica em relação ao uso anterior do grupo do ransomware Medusa.
- Sua implantação indica maior sofisticação e possível reutilização de ferramentas existentes.
Vetor de Ataque e Mitigação
- O comprometimento inicial é suspeito de ocorrer através da exploração de uma vulnerabilidade no N-central.
- Organizações que utilizam plataformas N-central devem aplicar imediatamente as correções disponíveis.
- A Microsoft recomenda segmentação de rede e monitoramento para comportamentos incomuns de criptografia de arquivos.
- Revisar os indicadores de comprometimento (IOCs) fornecidos pela Microsoft pode ajudar a detectar intrusões em andamento.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.