یک عامل تهدید با انگیزه مالی که قبلاً با عملیات باجافزار Medusa مرتبط بود، اکنون در حال گسترش باجافزار جدید StormEncryptor است.
Microsoft Threat Intelligence این عامل را با نام Storm-1175 ردیابی میکند و میگوید حملات اخیر احتمالاً پس از سوءاستفاده از یک آسیبپذیری دور زدن احراز هویت (CVE-2026-18577) در ابزار نظارت و مدیریت از راه دور N-central (RMM) انجام شده است.
این عامل تهدید قبلاً با باجافزار Medusa مرتبط بوده و سیستمها را از طریق نقصهای Zero-day و N-day در محصولات مختلف، از جمله GoAnywhere MFT، SmarterTools SmarterMail، Microsoft Exchange، Invanti Connect Secure و JetBrains TeamCity هدف قرار داده است.
محققان دریافتند که StormEncryptor یک بدافزار ++C است که فایلهای رمزگذاری شده را با پسوند «.encrypted» اضافه میکند و یک یادداشت باجخواهی با نام «!!!README_FIRST!!!.txt» در هر دایرکتوری اسکن شده قرار میدهد.
این یادداشت باجخواهی به قربانیان سه روز فرصت میدهد تا با مهاجم تماس بگیرند و برای پرداخت باج مذاکره کنند. در غیر این صورت، دادههای سرقت شده به صورت آنلاین فاش میشوند.

پس از دسترسی به شبکه هدف، مهاجم از AnyDesk یا SimpleHelp برای مدیریت از راه دور، Advanced IP Scanner برای کشف شبکه و ابزار Mimikatz برای استخراج اعتبارنامهها از فرآیند Local Security Authority Subsystem Service (LSASS) استفاده میکند.
به گفته مایکروسافت، Storm-1175 به سرعت از نفوذ اولیه به سرقت دادهها و استقرار قفلکننده حرکت میکند و به مدیران سیستم که سرورهای Self-hosted-N-Central را مدیریت میکنند، توصیه شده است که فوراً برای ایمنسازی سیستمها اقدام کنند.
مایکروسافت هشدار داد: “این عامل تهدید به سرعت از دسترسی اولیه به استخراج دادهها و استقرار باجافزار، اغلب در عرض چند روز، حرکت میکند.”
“از سازمانها خواسته میشود که فعالیت Storm-1175 را رصد کنند و در اسرع وقت وصلههای امنیتی را اعمال کنند.”
N-able آسیبپذیری CVE-2026-18577 را از طریق یک اصلاحیه فوری (2026.3 HF1/build 2026.3.1.7) که در 2 آگوست منتشر شد، برطرف کرد و از مشتریان خواست که فوراً وصله را نصب کنند.
N-able پیش از این به مدیران سیستم توصیه کرده بود که نشانههای نفوذ مانند فایل svchost.exe در پوشههای Documents دستگاه کاربران، یک سرویس ثبتشده به نام Cloudflared و اتصالات ورودی از آدرسهای IP ذکر شده در این هشدار را بررسی کنند.
منبع: