Nhóm hacker liên quan đến Trung Quốc triển khai mã độc tống tiền StormEncryptor mới
Microsoft cảnh báo về nhóm tin tặc Storm-1175 đang sử dụng mã độc tống tiền mới có tên StormEncryptor, nhiều khả năng thông qua việc khai thác lỗ hổng trong N-able...
Microsoft vừa đưa ra cảnh báo về Storm-1175, một nhóm tin tặc có động cơ tài chính được cho là có liên hệ với Trung Quốc. Nhóm này hiện đang triển khai một biến thể ransomware mới chưa từng được ghi nhận trước đây với tên gọi StormEncryptor.
Theo báo cáo từ đội ngũ Microsoft Threat Intelligence, việc chuyển sang sử dụng StormEncryptor đánh dấu một bước thay đổi trong chiến thuật của nhóm, thay thế cho ransomware Medusa mà chúng từng sử dụng trước đó. StormEncryptor được viết bằng ngôn ngữ C++, tự động thêm phần mở rộng .encrypted vào các tệp tin bị mã hóa và để lại thông báo đòi tiền chuộc với tên tệp !!!README_FIRST!!!.txt trong mọi thư mục bị quét.
Mặc dù phương thức xâm nhập chính xác vẫn đang được điều tra, Microsoft nhận định rằng nhóm này nhiều khả năng đã khai thác CVE-2026-18577, một lỗ hổng bảo mật mới được phát hiện trong phần mềm quản lý N-able N-central. Lỗ hổng này được coi là một dạng patch bypass cho CVE-2026-18556, cho phép kẻ tấn công vượt qua xác thực và chiếm quyền kiểm soát tài khoản. Cả hai lỗ hổng này hiện đã được CISA xác nhận đang bị khai thác tích cực trong thực tế.
Storm-1175 vốn nổi tiếng với việc tận dụng triệt để các lỗ hổng zero-day và n-day để tấn công nhanh chóng vào các hệ thống kết nối internet. Trước đây, nhóm này từng nhắm vào các lỗ hổng trong Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity và Fortinet FortiClient EMS.
Sau khi xâm nhập thành công, Storm-1175 thường thực hiện các hành vi hậu khai thác như:
- Sử dụng các công cụ quản lý từ xa (RMM) như AnyDesk hoặc SimpleHelp.
- Sử dụng Advanced IP Scanner để dò quét mạng nội bộ.
- Sử dụng Mimikatz để thực hiện kỹ thuật LSASS dumping nhằm chiếm đoạt thông tin đăng nhập.
Các chuyên gia bảo mật nhấn mạnh rằng nhóm này có tốc độ tấn công rất nhanh, từ giai đoạn truy cập ban đầu đến khi mã hóa dữ liệu thường chỉ diễn ra trong vài ngày. Do đó, việc cập nhật các bản patch bảo mật mới nhất cho hệ thống là ưu tiên hàng đầu để ngăn chặn các cuộc tấn công tương tự.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.