📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 août 2026

🎯 Contexte général Microsoft Threat Intelligence a identifié une nouvelle campagne de ransomware attribuée à l’acteur financièrement motivé Storm-1175, active depuis le 2 août 2026. Il s’agit de la première opération observée du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif.

🦠 Nouveau malware : StormEncryptor Storm-1175, précédemment associé aux déploiements de Medusa ransomware, utilise désormais un payload personnalisé en C++ nommé StormEncryptor. Ce ransomware :

  • Ajoute l’extension .encrypted aux fichiers chiffrés
  • Dépose une note de rançon nommée !!!README_FIRST!!!.txt dans chaque répertoire scanné
  • Menace de publier les données volées en cas de non-paiement

🔓 Vecteur d’accès initial suspecté Microsoft n’a pas confirmé le vecteur d’accès précis, mais la chronologie suggère l’exploitation de CVE-2026-18577, une vulnérabilité de contournement d’authentification affectant les produits N-able, divulguée publiquement le 2 août 2026 et ajoutée au catalogue KEV de la CISA le 3 août 2026.

🛠️ Outils et techniques post-compromission Suivant l’accès initial, Storm-1175 a recours à :

  • AnyDesk et SimpleHelp (outils RMM) pour maintenir l’accès distant
  • Advanced IP Scanner pour l’énumération des hôtes réseau
  • Mimikatz pour le dump de la mémoire LSASS et le vol de credentials

🔍 Détection Microsoft Defender Antivirus détecte StormEncryptor sous la signature Ransom:Win64/StormEncryptor avec le hash SHA-256 c19ded65e822bb43ad0381c58abf33b7c8890f7bcc7125058a0c849c7e1a6054.

📋 Type d’article Analyse de menace publiée par GBHackers relayant les conclusions de Microsoft Threat Intelligence, visant à informer les équipes de sécurité sur une campagne ransomware active et ses indicateurs associés.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1219 — Remote Access Software (Command and Control)
  • T1046 — Network Service Discovery (Discovery)
  • T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
  • T1083 — File and Directory Discovery (Discovery)
  • T1657 — Financial Theft (Impact)
  • T1489 — Service Stop (Impact)

IOC

  • SHA256 : c19ded65e822bb43ad0381c58abf33b7c8890f7bcc7125058a0c849c7e1a6054VT · MalwareBazaar
  • CVEs : CVE-2026-18577NVD · CIRCL
  • Fichiers : !!!README_FIRST!!!.txt

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • StormEncryptor (ransomware)
  • Medusa (ransomware)
  • AnyDesk (tool)
  • SimpleHelp (tool)
  • Advanced IP Scanner (tool)
  • Mimikatz (tool)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ⬜ gbhackers.com — source non référencée (0pts)
  • ✅ 4157 chars — texte complet (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Storm-1175 (5pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://gbhackers.com/storm-1175-launches-stormencryptor-ransomware-attacks/

🖴 Archive : https://web.archive.org/web/20260810070339/https://gbhackers.com/storm-1175-launches-stormencryptor-ransomware-attacks/