Hackers ligados à China usam novo ransomware StormEncryptor, possivelmente via falha no N-central
11 de Agosto de 2026 Atualizado em 11 de Agosto de 2026

A Microsoft revelou que o Storm-1175, um threat actor motivado financeiramente e associado à China, passou a distribuir uma nova variante de ransomware chamada StormEncryptor, em uma mudança em relação ao Medusa ransomware, usado anteriormente pelo grupo.

A Microsoft Threat Intelligence acompanha o grupo como Storm-1175 e afirma que os ataques recentes provavelmente foram precedidos pela exploração da CVE-2026-18577 , uma vulnerabilidade de bypass de autenticação na ferramenta de monitoramento e gerenciamento remoto N-central, conhecida como RMM. A falha é considerada um patch bypass da CVE-2026-18556 , e ambas permitem bypass de autenticação e tomada de conta em versões suscetíveis. Desde então, as duas foram classificadas pela CISA como exploradas ativamente em ataques reais.

“A implantação do StormEncryptor pelo Storm-1175 marca a primeira atividade observada pela Microsoft Threat Intelligence desde abril de 2026 e indica uma mudança em relação ao ransomware Medusa, que o threat actor usava anteriormente”, informou a Microsoft.

Os pesquisadores descobriram que o StormEncryptor é um malware em C++ que acrescenta a extensão .encrypted aos arquivos criptografados e deposita uma nota de resgate chamada !!!README_FIRST!!!.txt em cada diretório examinado. A nota dá às vítimas três dias para entrar em contato com o atacante e negociar o pagamento do resgate. Caso contrário, os dados roubados seriam vazados na internet.

Depois de obter acesso à rede-alvo, o atacante usou AnyDesk ou SimpleHelp para gerenciamento remoto, o Advanced IP Scanner para descoberta de rede e a ferramenta Mimikatz para extrair credenciais do processo Local Security Authority Subsystem Service, ou LSASS.

Segundo a Microsoft, o Storm-1175 avança rapidamente da invasão inicial para o roubo de dados e a implantação do ransomware, muitas vezes em poucos dias, o que torna essencial que os administradores que gerenciam servidores N-central hospedados localmente tomem medidas imediatas para proteger os sistemas e apliquem os patches o quanto antes.

Acredita-se que o Storm-1175 seja um threat actor baseado na China. Antes, ele já havia sido ligado ao ransomware Medusa, com ações contra sistemas por meio de falhas zero-day e n-day em diversos produtos, incluindo GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti Connect Secure e JetBrains TeamCity. Em uma análise publicada em outubro de 2025, a Microsoft também atribuiu ao grupo a exploração de uma vulnerabilidade crítica no Fortra GoAnywhere ( CVE-2025-10035 ), usada para facilitar a implantação do Medusa ransomware.

“Esse threat actor é conhecido por avançar rapidamente do acesso inicial para a exfiltração de dados e a implantação de ransomware, muitas vezes em poucos dias”, alertou a Microsoft. “As organizações devem monitorar atividades do Storm-1175 e aplicar patches de segurança o quanto antes.”

A N-able corrigiu a vulnerabilidade CVE-2026-18577 por meio de uma hotfix, identificada como 2026.3 HF1/build 2026.3.1.7, lançada em 2 de agosto, e orientou os clientes a instalar o patch imediatamente. Antes disso, a empresa já havia recomendado que administradores verificassem sinais de comprometimento, como um arquivo svchost.exe nas pastas Documents dos dispositivos dos usuários, um serviço registrado com o nome Cloudflared e conexões de entrada a partir dos endereços IP listados no comunicado.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...