Microsoft vừa tiết lộ rằng Storm-1175, một nhóm đe dọa có động cơ tài chính liên quan đến Trung Quốc, đã triển khai một biến thể Ransomware chưa từng được ghi nhận trước đây có tên là StormEncryptor.
Nhóm Microsoft Threat Intelligence cho biết việc sử dụng StormEncryptor đánh dấu một sự thay đổi so với việc sử dụng Ransomware Medusa trước đây của đối thủ này.
"StormEncryptor được viết bằng C++ và thêm phần mở rộng tên tệp .encrypted vào các tệp mà nó mã hóa. Sau đó, nó để lại một ghi chú đòi tiền chuộc có tên !!!README_FIRST!!!.txt vào mỗi thư mục được quét."
Mặc dù lỗ hổng chính xác bị nhóm đe dọa này khai thác trong chiến dịch này vẫn chưa rõ ràng, nhưng gã khổng lồ công nghệ cho biết nó có khả năng liên quan đến việc khai thác CVE-2026-18577, một lỗi bảo mật mới được công bố trong N-able N-central, để giành quyền truy cập ban đầu.
Lỗ hổng này được đánh giá là một bản vá lỗi bỏ qua (patch bypass) cho CVE-2026-18556, cả hai đều cho phép vượt qua xác thực và chiếm đoạt tài khoản trong các phiên bản bị ảnh hưởng. Các lỗ hổng này đã được Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) cảnh báo là đang bị khai thác tích cực trong thực tế.
Lịch sử tấn công của Storm-1175
Storm-1175 là tên được gán cho một nhóm đe dọa có trụ sở tại Trung Quốc với lịch sử triển khai Ransomware Medusa sau khi khai thác các lỗi bảo mật trong Mirth Connect (CVE-2023-37679, CVE-2023-43208), ConnectWise ScreenConnect (CVE-2024-1709, CVE-2024-1708), JetBrains TeamCity (CVE-2024-27198, CVE-2024-27199) và Fortinet FortiClient EMS (CVE-2023-48788).
Trong một phân tích được công bố vào tháng 10 năm 2025, Microsoft cũng đã quy trách nhiệm cho nhóm đe dọa này về việc khai thác lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến Fortra GoAnywhere (CVE-2025-10035) để tạo điều kiện triển khai Ransomware Medusa.
Theo nhà sản xuất Windows, nhóm này thường xuyên vũ khí hóa sự kết hợp giữa các lỗ hổng Zero-Day và N-day để thực hiện các cuộc tấn công tốc độ cao, xâm nhập vào các hệ thống tiếp xúc với internet bằng cách tận dụng khoảng thời gian giữa lúc lỗ hổng được tiết lộ và việc áp dụng bản vá.
Kỹ thuật và công cụ xâm nhập
"Trong hoạt động mới này, hành vi sau khi xâm nhập của Storm-1175 bao gồm lạm dụng các công cụ quản lý và giám sát từ xa AnyDesk hoặc SimpleHelp, Advanced IP Scanner để thăm dò và trích xuất LSASS bằng Mimikatz."
Storm-1175 cũng được ghi nhận là di chuyển rất nhanh từ quyền truy cập ban đầu đến lọc dữ liệu và triển khai Ransomware, thường chỉ trong vài ngày. Điều này khiến việc khách hàng áp dụng các bản vá lỗi càng sớm càng tốt trở nên vô cùng thiết yếu.