پشتیبانی 24/7 :

031-36691964 | 021-88203003

Search

باج‌افزار جدید StormEncryptor اکنون توسط اپراتورهای باج افزار Medusa استفاده می‌شود.

تیتر مطالب

یک عامل تهدید با انگیزه مالی که قبلاً با عملیات باج‌افزار Medusa مرتبط بود، اکنون در حال گسترش باج‌افزار جدید StormEncryptor است.
Microsoft Threat Intelligence این عامل را با نام Storm-1175 ردیابی می‌کند و می‌گوید حملات اخیر احتمالاً پس از سوءاستفاده از یک آسیب‌پذیری دور زدن احراز هویت (CVE-2026-18577) در ابزار نظارت و مدیریت از راه دور N-central (RMM) انجام شده است.
این عامل تهدید قبلاً با باج‌افزار Medusa مرتبط بوده و سیستم‌ها را از طریق نقص‌های Zero-day و N-day در محصولات مختلف، از جمله GoAnywhere MFT، SmarterTools SmarterMail، Microsoft Exchange، Invanti Connect Secure و JetBrains TeamCity هدف قرار داده است.
محققان دریافتند که StormEncryptor یک بدافزار ++C است که فایل‌های رمزگذاری شده را با پسوند «.encrypted» اضافه می‌کند و یک یادداشت باج‌خواهی با نام «!!!README_FIRST!!!.txt» در هر دایرکتوری اسکن شده قرار می‌دهد.
این یادداشت باج‌خواهی به قربانیان سه روز فرصت می‌دهد تا با مهاجم تماس بگیرند و برای پرداخت باج مذاکره کنند. در غیر این صورت، داده‌های سرقت شده به صورت آنلاین فاش می‌شوند.


پس از دسترسی به شبکه هدف، مهاجم از AnyDesk یا SimpleHelp برای مدیریت از راه دور، Advanced IP Scanner برای کشف شبکه و ابزار Mimikatz برای استخراج اعتبارنامه‌ها از فرآیند Local Security Authority Subsystem Service (LSASS) استفاده می‌کند.
به گفته مایکروسافت، Storm-1175 به سرعت از نفوذ اولیه به سرقت داده‌ها و استقرار قفل‌کننده حرکت می‌کند و به مدیران سیستم که سرورهای Self-hosted-N-Central را مدیریت می‌کنند، توصیه شده است که فوراً برای ایمن‌سازی سیستم‌ها اقدام کنند.
مایکروسافت هشدار داد: “این عامل تهدید به سرعت از دسترسی اولیه به استخراج داده‌ها و استقرار باج‌افزار، اغلب در عرض چند روز، حرکت می‌کند.”
“از سازمان‌ها خواسته می‌شود که فعالیت Storm-1175 را رصد کنند و در اسرع وقت وصله‌های امنیتی را اعمال کنند.”
N-able آسیب‌پذیری CVE-2026-18577 را از طریق یک اصلاحیه فوری (2026.3 HF1/build 2026.3.1.7) که در 2 آگوست منتشر شد، برطرف کرد و از مشتریان خواست که فوراً وصله را نصب کنند.
N-able پیش از این به مدیران سیستم توصیه کرده بود که نشانه‌های نفوذ مانند فایل svchost.exe در پوشه‌های Documents دستگاه کاربران، یک سرویس ثبت‌شده به نام Cloudflared و اتصالات ورودی از آدرس‌های IP ذکر شده در این هشدار را بررسی کنند.

 

منبع:

bleepingcomputer