微软威胁情报团队披露,其追踪的威胁行为者Storm-1175已部署一款此前未记录的勒索软件,命名为StormEncryptor。这个被评估为具有财务动机、与中国存在关联的黑客组织,过去惯用Medusa勒索软件,本次换用新工具,被外界视为其攻击策略的一次明显转向。
微软在Bluesky上连发多条帖文披露了这一发现。StormEncryptor使用C++编写,加密文件时会在原文件名后追加.encrypted扩展名,并在每个扫描到的目录中投递名为!!!README_FIRST!!!.txt的勒索说明文件。这种命名和投放方式与此前Medusa勒索软件的操作习惯并不相同,也是该组织更换攻击组件的重要信号。
关于Storm-1175是如何获得初始访问权限的,微软表示目前尚不完全清楚。它认为,攻击者很可能利用了CVE-2026-18577——一个在N-able N-central中刚被公开的安全漏洞。该漏洞被评估为此前CVE-2026-18556的补丁绕过,两者都能在受影响版本中实现认证绕过和账户接管。美国网络安全与基础设施安全局(CISA)已把相关漏洞标记为“已在野外被积极利用”。
Storm-1175并非陌生面孔。根据微软此前的追踪记录,该组织曾利用Mirth Connect、ConnectWise ScreenConnect、JetBrains TeamCity、Fortinet FortiClient EMS等多个产品的已知漏洞来投放Medusa勒索软件。2025年10月发布的一份分析报告中,微软还将利用Fortra GoAnywhere漏洞(CVE-2025-10035)部署Medusa勒索软件的活动,归因于该组织。
这家科技巨头观察到,Storm-1175擅长组合使用零日漏洞和N-day漏洞,抓住漏洞披露与补丁落地之间的时间窗口,快速突破暴露在互联网上的目标系统。在这次新活动中,该组织入侵成功后的行为也很有特点:滥用AnyDesk或SimpleHelp这类远程监控管理工具,使用Advanced IP Scanner进行内网资产发现,并通过Mimikatz执行LSASS转储以获取凭据。
更值得警惕的是速度。微软指出,Storm-1175从拿下初始访问权限,到完成数据外泄、部署勒索软件,整个过程大多数情况下只需几天。这意味着留给防守方响应的窗口非常短,补丁更新得越晚,风险就越大。微软因此建议,受影响客户应尽快安装相关安全更新,避免成为该组织快速攻击链条中的下一环。
热门跟贴