Microsoft Threat Intelligence は、金銭目的の中国系脅威アクター Storm-1175 が 8 月 2 日から新種ランサムウェア StormEncryptor の展開を開始したことを明らかにしました。BleepingComputer が 8 月 14 日にまとめたところによれば、初期侵入経路は N-able N-central の認証バイパス脆弱性 CVE-2026-18577 と見られ、同脆弱性は 8 月 2 日に開示、翌 3 日には CISA の Known Exploited Vulnerabilities (KEV) カタログに追加されていました。RMM を踏み台にネットワーク全体へ広がる典型的な連鎖です。

主なポイント

  • 攻撃者: 中国系と見られる金銭動機アクター Storm-1175。以前は Medusa ランサム運用に関与、4 月以降の表舞台復帰は今回が初
  • ペイロード: C++ で書かれた StormEncryptor。ファイル拡張子に .encrypted を付与し、スキャンした各ディレクトリに !!!README_FIRST!!!.txt を配置
  • 侵入経路: N-able N-central RMM の認証バイパス CVE-2026-18577 (8 月 2 日開示、8 月 3 日 KEV 掲載) を悪用したと Microsoft は推定
  • ポストエクスプロイト: AnyDesk か SimpleHelp を追加インストールして永続化、Advanced IP Scanner で内偵、Mimikatz で LSASS から資格情報を抜き横展開
  • 対応: N-central 運用組織は該当バージョンへのパッチ適用と、AnyDesk/SimpleHelp・Mimikatz 実行の検知強化が急務

出典: New StormEncryptor ransomware used by former Medusa affiliate