Hackers ligados à China usam novo ransomware StormEncryptor, possivelmente via falha no N-central
11 de Agosto de 2026 Atualizado em 11 de Agosto de 2026

A Microsoft revelou que o Storm-1175, um threat actor motivado financeiramente e associado à China, passou a distribuir uma nova variante de ransomware chamada StormEncryptor, em uma mudança em relação ao Medusa ransomware, usado anteriormente pelo grupo.

A Microsoft Threat Intelligence acompanha o grupo como Storm-1175 e afirma que os ataques recentes provavelmente foram precedidos pela exploração da CVE-2026-18577 , uma vulnerabilidade de bypass de autenticação na ferramenta de monitoramento e gerenciamento remoto N-central, conhecida como RMM. A falha é considerada um patch bypass da CVE-2026-18556 , e ambas permitem bypass de autenticação e tomada de conta em versões suscetíveis. Desde então, as duas foram classificadas pela CISA como exploradas ativamente em ataques reais.

“A implantação do StormEncryptor pelo Storm-1175 marca a primeira atividade observada pela Microsoft Threat Intelligence desde abril de 2026 e indica uma mudança em relação ao ransomware Medusa, que o threat actor usava anteriormente”, informou a Microsoft.

Os pesquisadores descobriram que o StormEncryptor é um malware em C++ que acrescenta a extensão .encrypted aos arquivos criptografados e deposita uma nota de resgate chamada !!!README_FIRST!!!.txt em cada diretório examinado. A nota dá às vítimas três dias para entrar em contato com o atacante e negociar o pagamento do resgate. Caso contrário, os dados roubados seriam vazados na internet.

Depois de obter acesso à rede-alvo, o atacante usou AnyDesk ou SimpleHelp para gerenciamento remoto, o Advanced IP Scanner para descoberta de rede e a ferramenta Mimikatz para extrair credenciais do processo Local Security Authority Subsystem Service, ou LSASS.

Segundo a Microsoft, o Storm-1175 avança rapidamente da invasão inicial para o roubo de dados e a implantação do ransomware, muitas vezes em poucos dias, o que torna essencial que os administradores que gerenciam servidores N-central hospedados localmente tomem medidas imediatas para proteger os sistemas e apliquem os patches o quanto antes.

Acredita-se que o Storm-1175 seja um threat actor baseado na China. Antes, ele já havia sido ligado ao ransomware Medusa, com ações contra sistemas por meio de falhas zero-day e n-day em diversos produtos, incluindo GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure e JetBrains TeamCity. Em uma análise publicada em outubro de 2025, a Microsoft também atribuiu ao grupo a exploração de uma vulnerabilidade crítica no Fortra GoAnywhere ( CVE-2025-10035 ), usada para facilitar a implantação do Medusa ransomware.

“Esse threat actor é conhecido por avançar rapidamente do acesso inicial para a exfiltração de dados e a implantação de ransomware, muitas vezes em poucos dias”, alertou a Microsoft. “As organizações devem monitorar atividades do Storm-1175 e aplicar patches de segurança o quanto antes.”

A N-able corrigiu a vulnerabilidade CVE-2026-18577 por meio de uma hotfix, identificada como 2026.3 HF1/build 2026.3.1.7, lançada em 2 de agosto, e orientou os clientes a instalar o patch imediatamente. Antes disso, a empresa já havia recomendado que administradores verificassem sinais de comprometimento, como um arquivo svchost.exe nas pastas Documents dos dispositivos dos usuários, um serviço registrado com o nome Cloudflared e conexões de entrada a partir dos endereços IP listados no comunicado.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...