Thao Nguyễn
New Member
-
10/08/2026
-
0
-
2 bài viết
Nhóm hacker liên quan Trung Quốc triển khai ransomware mới StormEncryptor
Microsoft cảnh báo nhóm Storm-1175, được cho là có liên hệ với Trung Quốc, đang sử dụng một biến thể ransomware mới mang tên StormEncryptor, thay thế cho Medusa trước đây.
StormEncryptor được viết bằng C++, mã hóa tệp và đổi phần mở rộng thành .encrypted, đồng thời tạo file đòi tiền chuộc !!!README_FIRST!!!.txt.
Nhóm này được cho là khai thác lỗ hổng CVE-2026-18577 trên N-able N-central để xâm nhập hệ thống. Lỗ hổng có thể dẫn đến bypass xác thực và chiếm quyền tài khoản, đồng thời đã bị CISA đưa vào danh sách các lỗ hổng đang bị khai thác thực tế.
Sau khi xâm nhập, Storm-1175 sử dụng các công cụ như AnyDesk, SimpleHelp, Advanced IP Scanner và Mimikatz để kiểm soát, do thám và đánh cắp dữ liệu trước khi triển khai ransomware.
Đáng chú ý, nhóm này có thể chuyển từ xâm nhập ban đầu sang đánh cắp dữ liệu và mã hóa hệ thống chỉ trong vài ngày.
StormEncryptor được viết bằng C++, mã hóa tệp và đổi phần mở rộng thành .encrypted, đồng thời tạo file đòi tiền chuộc !!!README_FIRST!!!.txt.
Nhóm này được cho là khai thác lỗ hổng CVE-2026-18577 trên N-able N-central để xâm nhập hệ thống. Lỗ hổng có thể dẫn đến bypass xác thực và chiếm quyền tài khoản, đồng thời đã bị CISA đưa vào danh sách các lỗ hổng đang bị khai thác thực tế.
Sau khi xâm nhập, Storm-1175 sử dụng các công cụ như AnyDesk, SimpleHelp, Advanced IP Scanner và Mimikatz để kiểm soát, do thám và đánh cắp dữ liệu trước khi triển khai ransomware.
Đáng chú ý, nhóm này có thể chuyển từ xâm nhập ban đầu sang đánh cắp dữ liệu và mã hóa hệ thống chỉ trong vài ngày.