← Voltar ao blog

Grupo Ligado à China Implanta Novo Ransomware StormEncryptor

A Microsoft identifica o Storm-1175 utilizando uma nova variante de ransomware baseada em C++. O grupo migrou do Medusa para o StormEncryptor, visando sistemas corporativos.

TL;DR

  • Storm-1175, um grupo de hackers motivado financeiramente com ligação à China, está usando agora o ransomware StormEncryptor.
  • O StormEncryptor é escrito em C++ e adiciona a extensão de arquivo .encrypted.
  • Isso marca uma mudança em relação ao uso anterior do ransomware Medusa.
  • O vetor de ataque provavelmente envolve a exploração de uma vulnerabilidade no N-central.
  • As organizações devem revisar o relatório de ameaças da Microsoft e corrigir imediatamente os sistemas N-central.

A equipe de Inteligência de Ameaças da Microsoft descobriu uma evolução notável nas táticas do Storm-1175, um ator de ameaça cibernética motivado financeiramente com vínculos à China. Este grupo abandonou seu anterior ransomware Medusa e agora está utilizando uma nova variante conhecida como StormEncryptor.

Escrito em C++, o StormEncryptor adiciona a extensão .encrypted aos arquivos comprometidos, indicando uma mudança técnica nas operações do grupo. Análises iniciais sugerem que os atacantes podem estar explorando uma falha em sistemas N-central para obter acesso inicial, destacando a importância de aplicar correções e monitorar ambientes corporativos de forma proativa.

Sobre o StormEncryptor

  • O StormEncryptor é um novo ransomware documentado escrito em C++.
  • Ele adiciona a extensão de arquivo .encrypted aos arquivos afetados durante a criptografia.
  • O malware representa uma mudança estratégica em relação ao uso anterior do grupo do ransomware Medusa.
  • Sua implantação indica maior sofisticação e possível reutilização de ferramentas existentes.

Vetor de Ataque e Mitigação

  • O comprometimento inicial é suspeito de ocorrer através da exploração de uma vulnerabilidade no N-central.
  • Organizações que utilizam plataformas N-central devem aplicar imediatamente as correções disponíveis.
  • A Microsoft recomenda segmentação de rede e monitoramento para comportamentos incomuns de criptografia de arquivos.
  • Revisar os indicadores de comprometimento (IOCs) fornecidos pela Microsoft pode ajudar a detectar intrusões em andamento.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Grupo Ligado à China Implanta Novo Ransomware StormEncryptor — Agent Breach Blog | Agent Breach