📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 août 2026
🎯 Contexte général Microsoft Threat Intelligence a identifié une nouvelle campagne de ransomware attribuée à l’acteur financièrement motivé Storm-1175, active depuis le 2 août 2026. Il s’agit de la première opération observée du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif.
🦠 Nouveau malware : StormEncryptor Storm-1175, précédemment associé aux déploiements de Medusa ransomware, utilise désormais un payload personnalisé en C++ nommé StormEncryptor. Ce ransomware :
- Ajoute l’extension
.encryptedaux fichiers chiffrés - Dépose une note de rançon nommée
!!!README_FIRST!!!.txtdans chaque répertoire scanné - Menace de publier les données volées en cas de non-paiement
🔓 Vecteur d’accès initial suspecté Microsoft n’a pas confirmé le vecteur d’accès précis, mais la chronologie suggère l’exploitation de CVE-2026-18577, une vulnérabilité de contournement d’authentification affectant les produits N-able, divulguée publiquement le 2 août 2026 et ajoutée au catalogue KEV de la CISA le 3 août 2026.
🛠️ Outils et techniques post-compromission Suivant l’accès initial, Storm-1175 a recours à :
- AnyDesk et SimpleHelp (outils RMM) pour maintenir l’accès distant
- Advanced IP Scanner pour l’énumération des hôtes réseau
- Mimikatz pour le dump de la mémoire LSASS et le vol de credentials
🔍 Détection
Microsoft Defender Antivirus détecte StormEncryptor sous la signature Ransom:Win64/StormEncryptor avec le hash SHA-256 c19ded65e822bb43ad0381c58abf33b7c8890f7bcc7125058a0c849c7e1a6054.
📋 Type d’article Analyse de menace publiée par GBHackers relayant les conclusions de Microsoft Threat Intelligence, visant à informer les équipes de sécurité sur une campagne ransomware active et ses indicateurs associés.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1486 — Data Encrypted for Impact (Impact)
- T1219 — Remote Access Software (Command and Control)
- T1046 — Network Service Discovery (Discovery)
- T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
- T1083 — File and Directory Discovery (Discovery)
- T1657 — Financial Theft (Impact)
- T1489 — Service Stop (Impact)
IOC
- SHA256 :
c19ded65e822bb43ad0381c58abf33b7c8890f7bcc7125058a0c849c7e1a6054— VT · MalwareBazaar - CVEs :
CVE-2026-18577— NVD · CIRCL - Fichiers :
!!!README_FIRST!!!.txt
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- StormEncryptor (ransomware)
- Medusa (ransomware)
- AnyDesk (tool)
- SimpleHelp (tool)
- Advanced IP Scanner (tool)
- Mimikatz (tool)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ⬜ gbhackers.com — source non référencée (0pts)
- ✅ 4157 chars — texte complet (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : Storm-1175 (5pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://gbhackers.com/storm-1175-launches-stormencryptor-ransomware-attacks/