Aan China gelinkte hackers implementeren nieuwe StormEncryptor-ransomware, waarschijnlijk via N-central Flaw

Dat heeft Microsoft bekendgemaakt Storm-1175een financieel gemotiveerde bedreigingsacteur die banden heeft met China, heeft een voorheen ongedocumenteerde ransomwaresoort ingezet, genaamd StormEncryptor.

Het gebruik van StormEncryptor markeert een verschuiving ten opzichte van het eerdere gebruik van de Medusa-ransomware door de tegenstander, aldus het Microsoft Threat Intelligence Team.

“StormEncryptor is geschreven in C++ en voegt de bestandsnaamextensie .encrypted toe aan de bestanden die het versleutelt”, merkte Microsoft op in een reeks berichten op Bluesky. “Vervolgens wordt er een losgeldbrief met de naam !!!README_FIRST!!!.txt in elke gescande map geplaatst.”

Hoewel de exacte kwetsbaarheid die door de bedreigingsacteur wordt uitgebuit als onderdeel van deze campagne onduidelijk is, zei de technologiegigant dat het waarschijnlijk gaat om de exploitatie van CVE-2026-18577, een onlangs onthuld beveiligingslek in N-able N-central, om initiële toegang te verkrijgen.

Het beveiligingslek wordt beoordeeld als een patch-bypass voor CVE-2026-18556, die beide het omzeilen van authenticatie en het overnemen van accounts in gevoelige versies mogelijk maken. De kwetsbaarheden zijn sindsdien door de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) gemarkeerd als actief uitgebuit in het wild.

Storm-1175 is de naam die is toegewezen aan een in China gevestigde bedreigingsacteur met een geschiedenis van het inzetten van Medusa-ransomware na het misbruiken van beveiligingsfouten in Mirth Connect (CVE-2023-37679, CVE-2023-43208), ConnectWise ScreenConnect (CVE-2024-1709, CVE-2024-1708), JetBrains TeamCity (CVE-2024-27198, CVE-2024-27199) en Fortinet FortiClient EMS (CVE-2023-48788).

In een analyse die in oktober 2025 werd gepubliceerd, schreef Microsoft de bedreigingsacteur ook toe aan de exploitatie van een kritiek beveiligingsprobleem dat gevolgen had voor Fortra GoAnywhere (CVE-2025-10035) om de inzet van de Medusa-ransomware te vergemakkelijken.

Volgens de Windows-maker gebruikt de groep een combinatie van zero-day- en N-day-kwetsbaarheden om aanvallen met hoge snelheid uit te voeren en in te breken in gevoelige internetgerichte systemen door te profiteren van de periode tussen het vrijgeven van kwetsbaarheden en het adopteren van patches.

“In deze nieuwe activiteit omvat het post-compromisgedrag van Storm-1175 misbruik van tools voor monitoring en beheer op afstand AnyDesk of SimpleHelp, Advanced IP Scanner voor detectie en LSASS-dumping met behulp van Mimikatz”, voegde het eraan toe.

Er is ook waargenomen dat Storm-1175 snel evolueert van initiële toegang naar data-exfiltratie en ransomware-implementatie, meestal binnen een paar dagen, waardoor het essentieel is dat klanten de patches zo snel mogelijk toepassen.

Thijs Van der Does