ΑρχικήSecurityΤο ransomware StormEncryptor αλλάζει τακτική μετά τη Medusa

Το ransomware StormEncryptor αλλάζει τακτική μετά τη Medusa

Το ransomware StormEncryptor σηματοδοτεί νέα φάση για τον παράγοντα Storm-1175, ο οποίος είχε συνδεθεί με την επιχείρηση Medusa. Η Microsoft παρατηρεί πλέον διαφορετικό κρυπτογράφο σε επιθέσεις που πιθανότατα ξεκινούν από την κρίσιμη CVE-2026-18577 στο N-central της N-able.

Η νέα δραστηριότητα αποκαλύπτει μια γνώριμη, αλλά ιδιαίτερα γρήγορη αλυσίδα επίθεσης. Μετά την αρχική πρόσβαση, οι δράστες μετακινούνται μέσα στο δίκτυο, συλλέγουν διαπιστευτήρια, κλέβουν αρχεία και αναπτύσσουν το κακόβουλο λογισμικό μέσα σε λίγες ημέρες.

Δείτε επίσης: N-central CVE-2026-18577: Νέο hotfix της N-able για τους διαχειριστές

Το ransomware StormEncryptor και η αλλαγή τακτικής

Ο Storm-1175 είναι παράγοντας απειλής με οικονομικό κίνητρο που η Microsoft θεωρεί ότι δρα από την Κίνα. Στο παρελθόν χρησιμοποιούσε το ransomware Medusa, όμως η ανάπτυξη του StormEncryptor αποτελεί την πρώτη σχετική δραστηριότητα που εντοπίστηκε από τον Απρίλιο του 2026 και δείχνει απομάκρυνση από το προηγούμενο οικοσύστημα.

Σύμφωνα με το BleepingComputer, το νέο κακόβουλο λογισμικό είναι γραμμένο σε C++ και κρυπτογραφεί αρχεία, προσθέτοντας την κατάληξη .encrypted. Σε κάθε κατάλογο που σαρώθηκε δημιουργεί το σημείωμα !!!README_FIRST!!!.txt, ενώ οι δράστες δίνουν στα θύματα τρεις ημέρες για να επικοινωνήσουν και να διαπραγματευτούν λύτρα.

Η απειλή δεν περιορίζεται στην κρυπτογράφηση. Η εκβίαση βασίζεται και στην κλοπή δεδομένων, με την απειλή δημοσιοποίησης των αρχείων εάν δεν υπάρξει πληρωμή. Μέχρι στιγμής δεν έχουν ανακοινωθεί συγκεκριμένα θύματα ή κλάδοι που επηρεάστηκαν από το StormEncryptor, επομένως οι οργανισμοί πρέπει να αντιμετωπίζουν την εκστρατεία ως ευρύτερο κίνδυνο και όχι ως μεμονωμένο περιστατικό.

Οι επιθέσεις με ransomware StormEncryptor αξιοποιούν ιδιαίτερα ευαίσθητα σημεία διαχείρισης. Ένας διακομιστής RMM δεν είναι απλώς ακόμη μία εφαρμογή στο δίκτυο, καθώς μπορεί να εκτελεί εντολές σε πολλούς υπολογιστές και να παρέχει εικόνα για ολόκληρη την υποδομή. Για αυτό, ένας λογαριασμός διαχειριστή που παραβιάζεται μπορεί να μετατρέψει ένα αρχικό κενό ασφαλείας σε γενικευμένη διακοπή λειτουργίας.

Η απουσία ονομασμένων θυμάτων δεν σημαίνει ότι ο κίνδυνος είναι θεωρητικός. Οι οργανισμοί που χρησιμοποιούν N-central πρέπει να εξετάσουν τα αρχεία καταγραφής από τις τελευταίες εβδομάδες, να επιβεβαιώσουν ποιοι λογαριασμοί είχαν δικαιώματα διαχείρισης και να απομονώσουν κάθε μη αναμενόμενο εργαλείο απομακρυσμένης πρόσβασης πριν ξεκινήσει η διαδικασία ανάκτησης.

ransomware StormEncryptor σε εταιρικό δίκτυο

Η CVE-2026-18577 ανοίγει τον δρόμο

Οι πρόσφατες επιθέσεις πιθανότατα ξεκινούν από την CVE-2026-18577, μια ευπάθεια παράκαμψης ελέγχου ταυτότητας στο N-central RMM. Το ζήτημα αφορά κυρίως διακομιστές που φιλοξενούνται τοπικά και μπορεί να δώσει στον επιτιθέμενο το αρχικό πάτημα για πρόσβαση σε περιβάλλοντα τα οποία διαχειρίζονται πολλές συσκευές.

Μετά την είσοδο, ο Storm-1175 χρησιμοποίησε τα εργαλεία απομακρυσμένης διαχείρισης AnyDesk και SimpleHelp, καθώς και το Advanced IP Scanner για αναζήτηση συστημάτων. Το Mimikatz αξιοποιήθηκε για εξαγωγή διαπιστευτηρίων από τη διεργασία LSASS. Η ακολουθία αυτή επιτρέπει στον δράστη να κατανοήσει το δίκτυο και να επιλέξει τα πιο χρήσιμα συστήματα πριν από την ανάπτυξη του κρυπτογράφου.

Η Microsoft Threat Intelligence περιγράφει τον Storm-1175 ως παράγοντα που κινείται με υψηλή ταχύτητα από την αρχική παραβίαση στην κλοπή δεδομένων και στην ανάπτυξη ransomware. Η νέα εκστρατεία ενισχύει την ανάγκη για συνεχή έλεγχο των εκτεθειμένων υπηρεσιών, ειδικά όταν ένα εργαλείο RMM έχει πρόσβαση σε μεγάλο μέρος της υποδομής.

Δείτε επίσης: N-central: Κρίσιμη ευπάθεια στο KEV της CISA μετά από παραβιάσεις

CVE-2026-18577 στο N-central RMM

Τι πρέπει να κάνουν οι διαχειριστές

Η N-able έχει διαθέσει τη διορθωτική έκδοση 2026.3.1.7, γνωστή ως 2026.3 HF1, και συνιστά άμεση αναβάθμιση των τοπικών εγκαταστάσεων N-central. Οι φιλοξενούμενες εγκαταστάσεις αναβαθμίζονται αυτόματα, όμως οι υπεύθυνοι πρέπει να επιβεβαιώσουν ότι η διαδικασία ολοκληρώθηκε και ότι δεν υπάρχει παλιός διακομιστής στο περιβάλλον.

Στο επίσημο advisory της N-able αναφέρεται ότι οι ομάδες άμυνας πρέπει να ελέγξουν τους φακέλους Documents των χρηστών για αρχείο με όνομα svchost.exe, καθώς και για καταχωρισμένη υπηρεσία Cloudflared. Χρήσιμος είναι επίσης ο έλεγχος των τειχών προστασίας για εισερχόμενες συνδέσεις από τις διευθύνσεις 173[.]249[.]252[.]200, 87[.]249[.]138[.]34, 37[.]19[.]210[.]32 και 68[.]235[.]46[.]214.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παράλληλα, χρειάζεται περιορισμός της πρόσβασης των εργαλείων απομακρυσμένης διαχείρισης, πολυπαραγοντικός έλεγχος ταυτότητας όπου υποστηρίζεται και καταγραφή των ενεργειών διαχειριστών. Η τεχνική ομάδα του SecNews προτείνει να θεωρείται ύποπτη κάθε ξαφνική εγκατάσταση RMM λογισμικού, κάθε ανεξήγητη εξαγωγή διαπιστευτηρίων και κάθε προσπάθεια πρόσβασης σε αντίγραφα ασφαλείας.

Δείτε επίσης: CISA: Langflow RCE, Tomcat και N-central υπό ενεργή εκμετάλλευση

Προστασία από ransomware StormEncryptor

Το ransomware StormEncryptor δείχνει ότι οι ομάδες εκβίασης μπορούν να αλλάζουν γρήγορα εργαλεία, χωρίς να εγκαταλείπουν τις ίδιες πρακτικές αρχικής πρόσβασης και πλευρικής μετακίνησης. Η έγκαιρη εγκατάσταση της διορθωτικής έκδοσης, ο έλεγχος για ενδείξεις παραβίασης και η αυστηρή απομόνωση των υπηρεσιών RMM παραμένουν τα πιο άμεσα βήματα άμυνας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS