एक पूर्व मेडुसा सहयोगी ने नया StormEncryptor रैनसमवेयर लॉन्च किया है। यह मालवेयर N‑central RMM टूल में CVE‑2026‑18577 कमजोरी का फायदा उठाकर नेटवर्क तक पहुंच बनाता है और तीन दिनों में भुगतान की मांग करता है।

मुख्य बिंदु

  • Storm‑1175 ने नया StormEncryptor रैनसमवेयर जारी किया
  • वulnerability CVE‑2026‑18577 का शोषण किया गया
  • डेटा लीक के साथ 3‑दिन का भुगतान समय सीमा

नया खतरा उभरा

Microsoft Threat Intelligence ने एक चीन‑आधारित खतरे समूह को Storm‑1175 के रूप में पहचाना है, जो पहले मेडुसा रैनसमवेयर ऑपरेशन से जुड़ा था। अब वह StormEncryptor नामक नई C++‑आधारित रैनसमवेयर डिप्लॉय कर रहा है, जो संक्रमित फाइलों को “.encrypted” एक्सटेंशन से चिह्नित करता है और प्रत्येक फ़ोल्डर में ‘!!!README_FIRST!!!.txt’ नामक नोट छोड़ता है।

इस नोट में पीड़ितों को तीन दिनों के भीतर हमलेकर्ता से संपर्क करके रैनसम की बातचीत करने की चेतावनी दी गई है, अन्यथा चोरी किए गए डेटा को सार्वजनिक किया जाएगा। प्रारंभिक समझौते के बाद, हमलेकर्ता AnyDesk या SimpleHelp जैसे रिमोट मैनेजमेंट टूल, Advanced IP Scanner, और Mimikatz का प्रयोग करके क्रेडेंशियल्स निकालता है।

ऐतिहासिक पृष्ठभूमि

मेडुसा रैनसमवेयर समूह ने 2023‑2025 में कई उच्च‑प्रोफ़ाइल लक्ष्यों को निशाना बनाया, जिसमें GoAnywhere MFT, SmarterMail, Microsoft Exchange, और JetBrains TeamCity जैसी सेवाओं में शून्य‑दिन और ज्ञात‑दिन कमजोरियों का उपयोग किया गया था। उनका व्यवहार तेज़ डेटा एक्सफ़िल्ट्रेशन और रैनसम डिप्लॉयमेंट के लिए जाना जाता था, जिससे सुरक्षा टीमों के लिए प्रतिक्रिया समय घट रहा था।

Why This Matters

BozokMedia analysis shows that the shift from Medusa’s ransomware to the more aggressive StormEncryptor signals a strategic escalation, targeting organizations that rely on self‑hosted N‑central servers. The rapid pivot underscores the need for immediate patching and continuous monitoring of remote management tools.

"Storm‑1175’s use of CVE‑2026‑18577 demonstrates how legacy RMM vulnerabilities remain a lucrative attack vector for sophisticated ransomware groups," said Dr. Ananya Rao, cybersecurity researcher.

क्या आप जानते हैं?

Did You Know?: N‑central का 2022‑2024 संस्करण में 18 % कंपनियों ने समान प्रकार की रिमोट एक्सेस कमजोरियों को अनदेखा किया था।

Frequently Asked Questions

  • क्या StormEncryptor को रोकने के लिए कोई विशेष पैच उपलब्ध है? हाँ, N‑able ने 2 अगस्त को CVE‑2026‑18577 के लिए हॉटफ़िक्स 2026.3 HF1 जारी किया है; इसे तुरंत लागू करने की सलाह दी जाती है।
  • क्या पुरानी AnyDesk या SimpleHelp इंस्टॉलेशन से संक्रमण संभव है? हाँ, यदि इन टूल्स को नवीनतम सुरक्षा अपडेट नहीं दिया गया तो वे अनधिकृत पहुँच के द्वार बन सकते हैं।