Microsoft Threat Intelligence ha identificado a Storm-1175, un actor con motivación económica anteriormente vinculado a la operación de ransomware Medusa, utilizando una nueva cepa denominada StormEncryptor. La actividad, observada por Microsoft desde abril de 2026, representa un cambio respecto al uso previo de Medusa por parte del grupo.
Según los investigadores, los ataques recientes probablemente estuvieron precedidos por la explotación de CVE-2026-18577, una vulnerabilidad de elusión de autenticación en N-central, una herramienta de monitorización y gestión remota (RMM). Storm-1175 es considerado un actor con base en China y ya había sido relacionado con campañas contra productos como GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure y JetBrains TeamCity, mediante la explotación de fallos zero-day y n-day.
StormEncryptor es un malware desarrollado en C++ que cifra los archivos y añade la extensión “.encrypted” a sus nombres. Además, deposita en cada directorio analizado una nota de rescate titulada “!!!README_FIRST!!!.txt”. El mensaje concede a las víctimas un plazo de tres días para contactar con los atacantes y negociar el pago del rescate. Como alternativa, amenaza con publicar los datos robados en Internet.
Una vez dentro de la red objetivo, Storm-1175 empleó AnyDesk o SimpleHelp para la gestión remota. Para el reconocimiento de la red recurrió a Advanced IP Scanner y utilizó Mimikatz para extraer credenciales del proceso Local Security Authority Subsystem Service (LSASS).
Microsoft advierte de que el actor se desplaza con rapidez desde el acceso inicial hasta la exfiltración de datos y el despliegue del ransomware, a menudo en cuestión de pocos días. La compañía recomienda a los administradores que gestionan servidores N-central autoalojados que vigilen posibles indicios de actividad asociada a Storm-1175 y apliquen los parches de seguridad con la mayor rapidez posible.
N-able corrigió CVE-2026-18577 mediante el hotfix 2026.3 HF1, correspondiente a la compilación 2026.3.1.7, publicado el 2 de agosto. La empresa instó a sus clientes a instalarlo de inmediato. Como medidas de comprobación, N-able había recomendado revisar la posible presencia de un archivo svchost.exe en las carpetas Documents de los dispositivos de los usuarios, un servicio registrado con el nombre Cloudflared y conexiones entrantes desde las direcciones IP incluidas en su aviso de seguridad.
La actividad de StormEncryptor supone la primera observación de Storm-1175 por parte de Microsoft Threat Intelligence desde abril de 2026 y confirma una modificación en las herramientas de cifrado empleadas por el actor, anteriormente conocido por recurrir a Medusa. El análisis de Microsoft vincula la intrusión, el robo de información y el bloqueo de sistemas dentro de una misma secuencia operativa.
Fuente: BleepingComputer.