Η κινέζικη ομάδα Storm-1175 έχει συνδεθεί με την εκμετάλλευση zero-day ευπαθειών για την ταχεία ανάπτυξη του Medusa ransomware σε οργανισμούς υγείας, εκπαίδευσης και χρηματοπιστωτικών υπηρεσιών. Σύμφωνα με τη Microsoft Threat Intelligence, η hacking ομάδα έχει αποδειχθεί εξαιρετικά αποτελεσματική στον εντοπισμό εκτεθειμένων συστημάτων και την ταχεία εκτέλεση επιθέσεων. Η ικανότητά της να εκμεταλλεύεται ευπάθειες πριν ακόμη γίνουν ευρέως γνωστές την καθιστά μια από τις πιο επικίνδυνες απειλές στο σημερινό τοπίο κυβερνοασφάλειας.

Οι επιθέσεις που εκτελεί η Storm-1175 χαρακτηρίζονται από την εκμετάλλευση zero–day exploits, σε ορισμένες περιπτώσεις ακόμη και πριν από τη δημόσια αποκάλυψή τους. Η ομάδα συνδυάζει πρόσφατα αποκαλυφθείσες ευπάθειες για να αποκτήσει αρχική πρόσβαση στα συστήματα-στόχους. Σε επιλεγμένα περιστατικά, οι επιτιθέμενοι συνδέουν πολλαπλά exploits για κακόβουλες δραστηριότητες μετά την παραβίαση του συστήματος. Αυτή η τακτική του «exploit chaining» αποδεικνύει τη βαθιά τεχνική εμπειρία της ομάδας και την ικανότητά της να προσαρμόζεται γρήγορα σε νέα περιβάλλοντα ασφαλείας.
Δείτε επίσης: Interlock Ransomware: Εκμετάλλευση Zero-Day της Cisco FMC
Μόλις αποκτήσει πρόσβαση, η ομάδα κυβερνοεγκληματιών κινείται ταχύτατα για να εξαγάγει δεδομένα και να αναπτύξει το Medusa ransomware εντός λίγων ημερών, ή ακόμα και εντός 24 ωρών. Η ταχύτητα εκτέλεσης αποτελεί βασικό χαρακτηριστικό των επιθέσεων της Storm-1175, καθιστώντας την εξαιρετικά επικίνδυνη για οργανισμούς σε Αυστραλία, Ηνωμένο Βασίλειο και Ηνωμένες Πολιτείες. Αυτό το υψηλό επιχειρησιακό tempo δημιουργεί ελάχιστο χρόνο για τις ομάδες ασφαλείας να ανιχνεύσουν και να αντιδράσουν στην απειλή, καθιστώντας την πρόληψη κρίσιμη.
Τεχνικές και Εργαλεία της Storm-1175
Για να διευκολύνει τις επιθέσεις της, η ομάδα δημιουργεί μόνιμη πρόσβαση δημιουργώντας νέους λογαριασμούς χρηστών, αναπτύσσοντας web shells ή νόμιμο λογισμικό απομακρυσμένης παρακολούθησης και διαχείρισης (RMM) για πλευρική κίνηση. Επιπλέον, διεξάγει κλοπή διαπιστευτηρίων και παρεμβαίνει στην κανονική λειτουργία των λύσεων ασφαλείας πριν από την ανάπτυξη του ransomware. Η χρήση νόμιμων εργαλείων RMM αποτελεί ιδιαίτερα ύπουλη τακτική, καθώς αυτά τα εργαλεία συχνά θεωρούνται αξιόπιστα από τα συστήματα ασφαλείας και δεν προκαλούν ειδοποιήσεις.

Από το 2023, η Storm-1175 έχει συνδεθεί με την εκμετάλλευση περισσότερων από 16 ευπαθειών:
- CVE-2023-21529 (Microsoft Exchange Server)
- CVE-2023-27351 and CVE-2023-27350 (Papercut)
- CVE-2023-46805 and CVE-2024-21887 (Ivanti Connect Secure and Policy Secure)
- CVE-2024-1708 and CVE-2024-1709 (ConnectWise ScreenConnect)
- CVE-2024-27198 and CVE-2024-27199 (JetBrains TeamCity)
- CVE-2024-57726, CVE-2024-57727, and CVE-2024-57728 (SimpleHelp)
- CVE‑2025‑31161 (CrushFTP)
- CVE-2025-10035 (Fortra GoAnywhere MFT)
- CVE-2025-52691 and CVE-2026-23760 (SmarterTools SmarterMail)
- CVE-2026-1731 (BeyondTrust)
Η ποικιλία των στοχευμένων προϊόντων δείχνει τη συστηματική προσέγγιση της ομάδας στην αναζήτηση ευπαθειών σε ευρέως χρησιμοποιούμενα εταιρικά συστήματα.
Ιδιαίτερα ανησυχητικό είναι ότι οι ευπάθειες CVE-2025-10035 και CVE-2026-23760 εκμεταλλεύτηκαν ως zero-days πριν από τη δημόσια αποκάλυψή τους.
Από τα τέλη του 2024, η ομάδα hacking έχει επιδείξει προτίμηση στη στόχευση συστημάτων Linux, συμπεριλαμβανομένης της εκμετάλλευσης ευάλωτων instances του Oracle WebLogic σε διάφορους οργανισμούς. Αυτή η στροφή προς τα συστήματα Linux αντικατοπτρίζει την αυξανόμενη υιοθέτηση αυτών των συστημάτων σε εταιρικά περιβάλλοντα και την ανάγκη για ενισχυμένη ασφάλεια σε όλες τις πλατφόρμες.
Δείτε επίσης: Η Medusa Ransomware απαιτεί λύτρα 4 εκατ. δολάρια από τη NASCAR
Τακτικές Επίθεσης και Εργαλεία
Η Storm-1175 εναλλάσσει γρήγορα τα exploits κατά το διάστημα μεταξύ αποκάλυψης και διαθεσιμότητας ή υιοθέτησης patch, εκμεταλλευόμενη την περίοδο όπου πολλοί οργανισμοί παραμένουν απροστάτευτοι. Αυτό το «παράθυρο ευκαιρίας» μπορεί να διαρκέσει από λίγες ημέρες έως εβδομάδες, ανάλογα με την πολυπλοκότητα του patch και την ταχύτητα ανταπόκρισης των οργανισμών.
Μεταξύ των αξιοσημείωτων τακτικών που παρατηρήθηκαν σε αυτές τις επιθέσεις περιλαμβάνονται προηγμένες τεχνικές αποφυγής ανίχνευσης και εκμετάλλευσης νόμιμων εργαλείων συστήματος.
Οι επιτιθέμενοι χρησιμοποιούν living-off-the-land binaries (LOLBins), συμπεριλαμβανομένων των PowerShell και PsExec, μαζί με το Impacket για πλευρική κίνηση. Επίσης, βασίζονται στο PDQ Deployer τόσο για πλευρική κίνηση όσο και για παράδοση payload (συμπεριλαμβανομένου του Medusa ransomware). Μια άλλη συχνή τακτική είναι η τροποποίηση πολιτικών του Windows Firewall για να ενεργοποιήσουν το Remote Desktop Protocol (RDP) και να παραδώσουν κακόβουλα payloads σε άλλες συσκευές.
Επιπλέον, διεξάγουν credential dumping χρησιμοποιώντας τα Impacket και Mimikatz, ρυθμίζουν εξαιρέσεις στο Microsoft Defender Antivirus για να αποτρέψουν τον αποκλεισμό των ransomware payloads και αξιοποιούν τα Bandizip και Rclone για συλλογή και εξαγωγή δεδομένων. Η χρήση του Rclone είναι ιδιαίτερα ανησυχητική καθώς επιτρέπει τη μαζική μεταφορά δεδομένων σε cloud υπηρεσίες, καθιστώντας δύσκολη την ανίχνευση και παρεμπόδιση της εξαγωγής.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συστάσεις Προστασίας και Αντιμετώπισης
Για την αποτελεσματική προστασία από τις επιθέσεις της Storm-1175, οι οργανισμοί πρέπει να υιοθετήσουν μια πολυεπίπεδη προσέγγιση ασφαλείας. Πρώτον, η άμεση εφαρμογή όλων των διαθέσιμων patches ασφαλείας είναι κρίσιμη, ιδιαίτερα για συστήματα που είναι εκτεθειμένα στο διαδίκτυο. Δεύτερον, η παρακολούθηση για ύποπτη δραστηριότητα RMM και η εφαρμογή αυστηρών πολιτικών για τη χρήση τέτοιων εργαλείων μπορεί να περιορίσει σημαντικά τις δυνατότητες των επιτιθέμενων.
Δείτε επίσης: TrueConf: Zero-day ευπάθεια χρησιμοποιήθηκε σε επιθέσεις σε κυβερνητικά δίκτυα
Επιπρόσθετα, οι οργανισμοί θα πρέπει να ενισχύσουν το segmentation του δικτύου τους για να περιορίσουν την πλευρική κίνηση, να εφαρμόσουν προηγμένα συστήματα ανίχνευσης και απόκρισης (EDR), και να διεξάγουν τακτικές ασκήσεις προσομοίωσης επιθέσεων. Η εκπαίδευση του προσωπικού σχετικά με τις τελευταίες τεχνικές επίθεσης και η δημιουργία σχεδίων αντιμετώπισης περιστατικών είναι επίσης ζωτικής σημασίας για την ελαχιστοποίηση του αντίκτυπου μιας πιθανής επίθεσης.
Σύμφωνα με The Hacker News, η μεγαλύτερη επίπτωση εδώ είναι ότι τα εργαλεία RMM όπως AnyDesk, Atera, MeshAgent, ConnectWise ScreenConnect ή SimpleHelp γίνονται υποδομή διπλής χρήσης για μυστικές επιχειρήσεις, καθώς επιτρέπουν στους threat actors να αναμειγνύουν κακόβουλη κίνηση σε αξιόπιστες, κρυπτογραφημένες πλατφόρμες. Αυτή η τάση αναδεικνύει την ανάγκη για πιο εξελιγμένες μεθόδους ανίχνευσης που μπορούν να διακρίνουν τη νόμιμη από την κακόβουλη χρήση αυτών των εργαλείων.
Η δραστηριότητα της Storm-1175 αντιπροσωπεύει μια σημαντική εξέλιξη στο τοπίο των κυβερνοαπειλών, όπου οι επιτιθέμενοι συνδυάζουν προηγμένες τεχνικές με ταχύτητα εκτέλεσης για μέγιστο αντίκτυπο. Οι οργανισμοί πρέπει να προσαρμόσουν τις στρατηγικές ασφαλείας τους για να αντιμετωπίσουν αυτές τις εξελισσόμενες απειλές, δίνοντας προτεραιότητα στην πρόληψη, την ταχεία ανίχνευση και την αποτελεσματική απόκριση σε περιστατικά.
