Microsoft раскрыла новую кампанию вымогателей, связанную с группировкой Storm-1175. Microsoft Threat Intelligence Team относит её к действующим из Китая или связанным с Китаем хакерам, которых интересует прежде всего финансовая выгода. Наблюдения команды публиковались в том числе в Bluesky. Раньше Storm-1175 заражала жертв шифровальщиком Medusa, теперь в её арсенале обнаружена прежде не документированная программа StormEncryptor.
StormEncryptor написан на C++. После обработки файлов программа добавляет к их именам расширение .encrypted, а в каждый просканированный каталог помещает записку с требованием выкупа !!!README_FIRST!!!.txt. Такое размещение инструкции рассчитано на то, что пользователь наткнётся на неё независимо от того, какую папку откроет после шифрования.
Точная точка первоначального проникновения пока не установлена. По оценке Microsoft, наиболее вероятный вариант связан с CVE-2026-18577, недавно раскрытой уязвимостью платформы удалённого управления N-able N-central. Её рассматривают как обход исправления для CVE-2026-18556. Обе ошибки позволяют обойти аутентификацию и захватить учётную запись. Американское Агентство по кибербезопасности и безопасности инфраструктуры CISA внесло обе уязвимости в категорию эксплуатируемых злоумышленниками в реальных атаках.
Выбор N-central укладывается в прежнюю тактику Storm-1175: группировка ищет доступные из интернета продукты, где одна уязвимость открывает путь во внутреннюю сеть. Ранее её связывали с атаками на Mirth Connect через CVE-2023-37679 и CVE-2023-43208, на ConnectWise ScreenConnect через CVE-2024-1709 и CVE-2024-1708, а также на JetBrains TeamCity через CVE-2024-27198 и CVE-2024-27199.
В тот же перечень входят Fortinet FortiClient EMS с уязвимостью CVE-2023-48788 и Fortra GoAnywhere с CVE-2025-10035. В анализе, опубликованном Microsoft в октябре 2025 года, эксплуатация критической ошибки GoAnywhere была приписана Storm-1175. Полученный доступ тогда использовался для доставки Medusa. Предполагаемая атака через CVE-2026-18577, связанную с CVE-2026-18556, продолжает ту же линию, хотя финальная нагрузка уже сменилась на StormEncryptor.
Storm-1175 не ограничивается уязвимостями одного типа. В ход идут zero-day, которые начинают эксплуатировать до выпуска исправления либо примерно одновременно с ним, и N-day — уже известные ошибки, для которых патч может быть доступен. Расчёт довольно приземлённый: сведения об опасной дыре публикуются сразу для всех, а компании устанавливают обновления с задержкой. Именно этот промежуток группировка старается использовать для быстрых массовых атак на открытые в интернет системы.
После проникновения злоумышленники злоупотребляют легальными средствами удалённого мониторинга и управления AnyDesk и SimpleHelp. Такой софт сам по себе не вредоносен, поэтому его запуск может выглядеть как обычная работа администратора. Для разведки применяется Advanced IP Scanner: с его помощью изучают сеть, находят доступные узлы и системы, пригодные для дальнейшего перемещения.
Учётные данные извлекаются при помощи Mimikatz. Целью становится процесс LSASS, где обрабатываются и хранятся связанные с аутентификацией данные Windows. Полученные пароли и другие секреты дают возможность развить атаку за пределами первоначально взломанного сервера, подключаться к новым машинам и добираться до ресурсов, на которых шифрование причинит больше ущерба.
Вся цепочка проходит быстро: первоначальный доступ сменяется разведкой и действиями внутри сети, затем начинается вывод данных, после чего разворачивается программа-вымогатель. По наблюдениям Microsoft, путь от проникновения до StormEncryptor обычно занимает несколько дней. К моменту появления файлов с расширением.encrypted злоумышленники уже могут располагать похищенными данными, поэтому восстановление из резервной копии само по себе не устраняет риск утечки.
Практический приоритет для владельцев N-able N-central — без задержки установить исправления для CVE-2026-18577 и CVE-2026-18556, а также проверить сервер на признаки уже состоявшегося захвата учётных записей. На других доступных из интернета системах нужны патчи для перечисленных уязвимостей Mirth Connect, ScreenConnect, TeamCity, FortiClient EMS и GoAnywhere. Отдельной проверки требуют неожиданные установки AnyDesk и SimpleHelp, запуски Advanced IP Scanner, обращение Mimikatz к LSASS, подозрительная выгрузка данных и появление записок !!!README_FIRST!!!.txt: при темпе Storm-1175 откладывать такую проверку на плановое окно обновлений опасно.
StormEncryptor написан на C++. После обработки файлов программа добавляет к их именам расширение .encrypted, а в каждый просканированный каталог помещает записку с требованием выкупа !!!README_FIRST!!!.txt. Такое размещение инструкции рассчитано на то, что пользователь наткнётся на неё независимо от того, какую папку откроет после шифрования.
Точная точка первоначального проникновения пока не установлена. По оценке Microsoft, наиболее вероятный вариант связан с CVE-2026-18577, недавно раскрытой уязвимостью платформы удалённого управления N-able N-central. Её рассматривают как обход исправления для CVE-2026-18556. Обе ошибки позволяют обойти аутентификацию и захватить учётную запись. Американское Агентство по кибербезопасности и безопасности инфраструктуры CISA внесло обе уязвимости в категорию эксплуатируемых злоумышленниками в реальных атаках.
Выбор N-central укладывается в прежнюю тактику Storm-1175: группировка ищет доступные из интернета продукты, где одна уязвимость открывает путь во внутреннюю сеть. Ранее её связывали с атаками на Mirth Connect через CVE-2023-37679 и CVE-2023-43208, на ConnectWise ScreenConnect через CVE-2024-1709 и CVE-2024-1708, а также на JetBrains TeamCity через CVE-2024-27198 и CVE-2024-27199.
В тот же перечень входят Fortinet FortiClient EMS с уязвимостью CVE-2023-48788 и Fortra GoAnywhere с CVE-2025-10035. В анализе, опубликованном Microsoft в октябре 2025 года, эксплуатация критической ошибки GoAnywhere была приписана Storm-1175. Полученный доступ тогда использовался для доставки Medusa. Предполагаемая атака через CVE-2026-18577, связанную с CVE-2026-18556, продолжает ту же линию, хотя финальная нагрузка уже сменилась на StormEncryptor.
Storm-1175 не ограничивается уязвимостями одного типа. В ход идут zero-day, которые начинают эксплуатировать до выпуска исправления либо примерно одновременно с ним, и N-day — уже известные ошибки, для которых патч может быть доступен. Расчёт довольно приземлённый: сведения об опасной дыре публикуются сразу для всех, а компании устанавливают обновления с задержкой. Именно этот промежуток группировка старается использовать для быстрых массовых атак на открытые в интернет системы.
После проникновения злоумышленники злоупотребляют легальными средствами удалённого мониторинга и управления AnyDesk и SimpleHelp. Такой софт сам по себе не вредоносен, поэтому его запуск может выглядеть как обычная работа администратора. Для разведки применяется Advanced IP Scanner: с его помощью изучают сеть, находят доступные узлы и системы, пригодные для дальнейшего перемещения.
Учётные данные извлекаются при помощи Mimikatz. Целью становится процесс LSASS, где обрабатываются и хранятся связанные с аутентификацией данные Windows. Полученные пароли и другие секреты дают возможность развить атаку за пределами первоначально взломанного сервера, подключаться к новым машинам и добираться до ресурсов, на которых шифрование причинит больше ущерба.
Вся цепочка проходит быстро: первоначальный доступ сменяется разведкой и действиями внутри сети, затем начинается вывод данных, после чего разворачивается программа-вымогатель. По наблюдениям Microsoft, путь от проникновения до StormEncryptor обычно занимает несколько дней. К моменту появления файлов с расширением.encrypted злоумышленники уже могут располагать похищенными данными, поэтому восстановление из резервной копии само по себе не устраняет риск утечки.
Практический приоритет для владельцев N-able N-central — без задержки установить исправления для CVE-2026-18577 и CVE-2026-18556, а также проверить сервер на признаки уже состоявшегося захвата учётных записей. На других доступных из интернета системах нужны патчи для перечисленных уязвимостей Mirth Connect, ScreenConnect, TeamCity, FortiClient EMS и GoAnywhere. Отдельной проверки требуют неожиданные установки AnyDesk и SimpleHelp, запуски Advanced IP Scanner, обращение Mimikatz к LSASS, подозрительная выгрузка данных и появление записок !!!README_FIRST!!!.txt: при темпе Storm-1175 откладывать такую проверку на плановое окно обновлений опасно.