КИБЕРБЕЗОПАСНОСТЬ

Бывший аффилиат Medusa перешел на новый шифровальщик StormEncryptor

StormEncryptor дает жертве три дня на переговоры: бывший аффилиат Medusa сменил шифровальщик и, вероятно, использует дыру в N-central

✍️ Редакция iTech News | 11.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔑

Группа, которую Microsoft отслеживает как Storm-1175, перестала светиться в атаках с Medusa и вышла с новым инструментом: шифровальщик StormEncryptor добавляет файлам расширение .encrypted и оставляет записку с ультиматумом на три дня. Для компаний это плохая новость не только из-за самого локера: если шифровальщик StormEncryptor действительно идет в комплекте с быстрой кражей данных и взломом через RMM-инфраструктуру, под ударом оказываются не отдельные рабочие станции, а целые контуры администрирования.

О новой активности, по данным BleepingComputer, сообщила Microsoft Threat Intelligence. Исследователи связывают кампанию с финансово мотивированным актером Storm-1175, которого считают базирующимся в Китае. Ранее этот же оператор ассоциировался с использованием Medusa ransomware, а теперь, судя по наблюдениям Microsoft, перешел на собственный или как минимум новый для себя шифровальщик StormEncryptor. Это первое замеченное Microsoft проявление Storm-1175 с апреля 2026 года, и сам по себе такой поворот показателен: рынок вымогателей давно живет по логике «инфраструктура и доступ важнее бренда локера», поэтому смена шифровальщика не означает смену тактики. Скорее наоборот: оператор сохраняет привычную модель входа, разведки и выноса данных, но меняет финальный payload.

Предполагаемая точка входа в недавних атаках - уязвимость обхода аутентификации CVE-2026-18577 в N-central, платформе удаленного мониторинга и управления от N-able. Для администраторов и MSP это особенно неприятный сценарий: компрометация RMM-сервера почти автоматически превращает инцидент из «проблемы одной машины» в проблему всей управляемой среды. N-able выпустила исправление 2 августа 2026 года: hotfix 2026.3 HF1 с номером сборки 2026.3.1.7. Вендор отдельно призвал клиентов обновиться немедленно и проверять индикаторы компрометации, среди которых svchost.exe в папке Documents у пользователей, зарегистрированный сервис Cloudflared и входящие соединения с IP-адресов, перечисленных в advisory. Нюанс здесь важный: когда в атаке фигурирует именно сервер управления, окно между первым входом и масштабированием инцидента обычно измеряется не неделями, а часами или несколькими днями.

Сам шифровальщик StormEncryptor технически описан без лишней романтики: написан на C++, шифрует файлы, приписывая расширение .encrypted, и раскладывает по каталогам записку !!!README_FIRST!!!.txt. В ней стандартный для рынка набор аргументов: свяжитесь с оператором за три дня, иначе украденные данные уйдут в публичный слив. Но важнее даже не текст записки, а темп действий после первичного доступа. Microsoft пишет, что Storm-1175 обычно быстро переходит от компрометации к эксфильтрации и запуску локера. Внутри сети, по данным исследователей, злоумышленники использовали AnyDesk или SimpleHelp для удаленного управления, Advanced IP Scanner для разведки и Mimikatz для выгрузки учетных данных из процесса LSASS. То есть перед нами не «магический суперэксплойт», а знакомая сборка из легитимных админских инструментов, утилит двойного назначения и старого доброго credential dumping.

Контекст у Storm-1175 тоже достаточно характерный. Весной Microsoft уже связывала эту группу с высокотемповыми атаками через zero-day и n-day уязвимости в публично доступных продуктах. В списке фигурировали GoAnywhere MFT, SmarterMail, Microsoft Exchange, Ivanti Connect Secure и JetBrains TeamCity. Общая логика проста: оператор ищет внешние сервисы, которые компании по привычке держат открытыми и часто обновляют с задержкой, а затем быстро превращает найденную дыру в полноценный вымогательский инцидент. Для российских и русскоязычных команд здесь нет экзотики. У многих компаний по-прежнему есть гибридная инфраструктура, куски self-hosted RMM, почтовые серверы, VPN-шлюзы, legacy-системы сопровождения и «временные» исключения в мониторинге, которые живут дольше, чем любой sprint planning.

Отдельно эта история бьет по тем, кто привык смотреть на ransomware как на проблему только ИБ-отдела. Если используется шифровальщик StormEncryptor, разработчикам и platform-командам тоже есть чем заняться. Во-первых, нужно понимать, какие внешние сервисы реально торчат в интернет и кто отвечает за их патчинг, а не надеяться, что это «где-то у инфраструктуры». Во-вторых, стоит проверить, насколько заметны в логах запуск AnyDesk, SimpleHelp, Advanced IP Scanner, а также аномалии вокруг LSASS и появления новых сервисов. В-третьих, у MSP и внутренних IT-служб встает старый неудобный вопрос: насколько безопасна сама платформа администрирования, если через нее можно раздать проблему по всему парку. История с N-central в очередной раз напоминает, что RMM-инструменты для атакующих ценны ровно по той же причине, по которой их любят администраторы: они дают быстрый, централизованный и масштабируемый доступ.

Для бизнеса вывод тоже не самый утешительный. Когда оператор заходит через управляющий слой и двигается к шифрованию за несколько дней, классическая модель «обнаружим на эксфильтрации или поймаем на разворачивании локера» начинает работать хуже. В такой схеме дороже всего обходится не сам факт шифрования, а потеря времени между публикацией патча и реальным обновлением боевых систем. Чем больше в компании self-hosted сервисов, тем меньше это похоже на рутинную эксплуатацию и тем больше - на постоянную гонку с теми, кто читает release notes как список целей. История Storm-1175 показывает неприятный, но уже почти отраслевой стандарт: бренд ransomware меняется, а выигрывают по-прежнему те, кто умеет первым добраться до внешнего периметра и админских инструментов.

Поделиться: Telegram X LinkedIn