ఆర్థిక ప్రయోజనం కలిగిన ఒక ముప్పు నటుడు, ముందు మెడుసా ర్యాన్సమ్‌వేర్‌తో సంబంధం కలిగి ఉండి, ఇప్పుడు స్టార్మ్‌ఎన్క్రిప్టర్ అనే కొత్త ర్యాన్సమ్‌వేర్‌ను ఉపయోగిస్తున్నాడు. మైక్రోసాఫ్ట్ థ్రెట్ ఇంటెలిజెన్స్ ఈ నటుని స్టార్మ్‑1175గా గుర్తించి, N‑central RMM టూల్‌లో authentication‑bypass బలహీనత (CVE‑2026‑18577) దుర్వినియోగం చేయబడిందని పేర్కొంది.

చైనా ఆధారితంగా భావించబడుతున్న స్టార్మ్‑1175, ముందుగా మెడుసా ర్యాన్సమ్‌వేర్‌తో అనుబంధంగా ఉండి, GoAnywhere MFT, SmarterMail, మైక్రోసాఫ్ట్ ఎక్స్చేంజ్, JetBrains TeamCity వంటి అనేక ఉత్పత్తుల్లో జీరో‑డే మరియు N‑డే బలహీనతలను వినియోగించింది. ఇప్పుడు వారు C++ లో రాసిన స్టార్మ్‌ఎన్క్రిప్టర్ ర్యాన్సమ్‌వేర్‌ను డిప్లాయ్ చేసి, ఆ బలహీనత ఉన్న ఫైళ్లకు ".encrypted" ఎక్స్టెన్షన్ జోడించి, ప్రతి స్కాన్ చేసిన డైరెక్టరీలో ‘!!!README_FIRST!!!.txt’ అనే ర్యాన్సమ్ నోటును ఉంచుతున్నారు.

మైక్రోసాఫ్ట్ ప్రకారం, దాడి దారు AnyDesk లేదా SimpleHelp ద్వారా రిమోట్ మేనేజ్‌మెంట్ చేస్తూ, Advanced IP Scanner ద్వారా నెట్‌వర్క్ డిస్కవరీ చేసి, Mimikatz ద్వారా LSASS ప్రాసెస్ నుండి క్రెడెన్షియల్స్‌ను డంప్ చేస్తారు. వారు ప్రారంభ 접근ం నుండి డేటా ఎక్స్‌ఫిల్ట్రేషన్, లాకర్ డిప్లాయ్‌మెంట్ వరకు వేగంగా పనిచేస్తున్నందున, N‑central సర్వర్లను నిర్వహిస్తున్న యాజమాన్యులు CVE‑2026‑18577 ప్యాచ్ (2026.3 HF1/build 2026.3.1.7) తక్షణమే అమలు చేయాలి.