Ex-afiliado do Medusa Ransomware lança nova ameaça: StormEncryptor
Aprofundamento CEVIU
Aprofundamento
O ator de ameaças Storm-1175, um ex-afiliado do grupo Medusa Ransomware, está agora por trás de uma nova onda de ataques utilizando o ransomware StormEncryptor. Este novo malware, desenvolvido em C++, criptografa arquivos com a extensão “.encrypted” e deixa uma nota de resgate com um prazo de três dias antes da exfiltração e vazamento de dados. A Microsoft Threat Intelligence rastreia este ator financeiramente motivado, que agora explora vulnerabilidades como a CVE-2026-18577, presente no software N-Central RMM, para obter acesso inicial.
Após o acesso, o Storm-1175 opera com velocidade e precisão. Ele utiliza ferramentas como AnyDesk e SimpleHelp para estabelecer controle remoto, Advanced IP Scanner para mapeamento detalhado da rede e Mimikatz para roubar credenciais do serviço LSASS. A agilidade do grupo, que consegue ir do acesso inicial ao roubo de dados e à implantação do ransomware em poucos dias, ressalta a importância de uma resposta rápida e de patcheamento de vulnerabilidades. A N-able já lançou um hotfix (2026.3 HF1/build 2026.3.1.7) em 2 de agosto de 2026 para a vulnerabilidade CVE-2026-18577.
O que mudou
Esta é a primeira atividade observada do Storm-1175 pela Microsoft Threat Intelligence desde abril de 2026, e representa uma mudança significativa: o ator, que antes era conhecido por usar o ransomware Medusa, agora opera com o StormEncryptor. Essa transição indica uma evolução nas táticas e ferramentas empregadas, embora a motivação financeira e o modus operandi de exploração de vulnerabilidades, incluindo falhas N-day e zero-day, permaneçam. A mudança para um novo ransomware em C++ pode refletir a busca por maior eficácia ou capacidade de evasão em suas operações.
Por que isso importa
A emergência do StormEncryptor, impulsionado por um ator experiente como o Storm-1175, destaca a constante adaptação no cenário de ciberameaças. Para as organizações, a exploração de vulnerabilidades em softwares de gerenciamento remoto, como o N-Central RMM, é um alerta crítico sobre a necessidade de manter sistemas atualizados. A velocidade do ataque exige que administradores de sistemas apliquem patcheamento imediato e reforcem o monitoramento. A capacidade de mover-se rapidamente do acesso inicial à exfiltração de dados e à criptografia transforma a prevenção e a detecção precoce em prioridades absolutas para proteger ativos digitais.
Linha do tempo
Última atividade do Storm-1175 observada pela Microsoft antes do StormEncryptor.
N-able lança hotfix (2026.3 HF1/build 2026.3.1.7) para a vulnerabilidade CVE-2026-18577 no N-Central RMM.
Microsoft Threat Intelligence alerta sobre o novo ransomware StormEncryptor e o ator Storm-1175.
Perguntas frequentes
O que é o StormEncryptor?
O StormEncryptor é um novo ransomware escrito em C++ que criptografa arquivos, adicionando a extensão “.encrypted”. Ele é usado pelo ator de ameaças Storm-1175 e exige resgate em três dias, ameaçando vazar dados caso o pagamento não seja feito.
Quem é o Storm-1175?
Storm-1175 é um ator de ameaças financeiramente motivado, anteriormente associado ao ransomware Medusa e que a Microsoft Threat Intelligence acredita estar baseado na China. Ele é conhecido por explorar vulnerabilidades em softwares para realizar ataques rápidos, movendo-se velozmente do acesso inicial à exfiltração e criptografia de dados.
Como o ataque do StormEncryptor funciona?
O Storm-1175 explora vulnerabilidades, como a CVE-2026-18577 no N-Central RMM, para obter acesso inicial aos sistemas. Depois, ele usa ferramentas como AnyDesk para controle remoto, Advanced IP Scanner para reconhecimento de rede e Mimikatz para roubar credenciais, culminando na criptografia de dados com o StormEncryptor.
O que as organizações podem fazer para se proteger contra o StormEncryptor?
É crucial aplicar imediatamente o hotfix (2026.3 HF1/build 2026.3.1.7) lançado pela N-able em 2 de agosto de 2026 para a vulnerabilidade CVE-2026-18577. Além disso, as empresas devem monitorar ativamente seus sistemas para atividades suspeitas, especialmente as táticas e ferramentas conhecidas do Storm-1175, e garantir que seus planos de resposta a incidentes estejam robustos e atualizados.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 13 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

