Storm-1175, Medusa Yerine Yeni StormEncryptor Fidye Yazılımını Kullanmaya Başladı

Microsoft tarafından paylaşılan güncel raporlar, Çin bağlantılı Storm-1175 grubunun fidye yazılımı operasyonlarında değişikliğe gittiğini ortaya koyuyor. Daha önce Medusa fidye yazılımını tercih eden saldırganlar, artık StormEncryptor adlı yeni bir yazılımı kullanıyor. C++ diliyle geliştirilen bu zararlı yazılım, dosyaları şifreledikten sonra.encrypted uzantısını ekliyor ve her dizine !!!README_FIRST!!!.txt adında bir fidye notu bırakıyor.
Saldırgan grubun, N-able sistemlerindeki CVE-2026-18577 kimlik doğrulama atlama zafiyetini aktif olarak kullandığı tahmin ediliyor. Bu açık, 2 Ağustos 2026 tarihinde açıklanmış ve hemen ardından CISA'nın bilinen sömürülen zafiyetler kataloğuna eklenmişti. Storm-1175, yeni açıklanan zafiyetleri kurumlar yamalarını uygulayamadan önce hızla silahlandırmasıyla biliniyor.
2023 yılından bu yana Microsoft Exchange, Ivanti, ConnectWise ve JetBrains gibi platformlardaki 16'dan fazla zafiyeti sömüren grup, saldırılarını oldukça hızlı gerçekleştiriyor. İlk erişim sağlandıktan sonra web shell kurulumu, yeni yönetici hesapları oluşturma ve PowerShell, PsExec, RDP gibi araçlarla ağ içinde yatay hareket etme yöntemlerini kullanıyorlar.
Saldırganlar, AnyDesk ve SimpleHelp gibi meşru uzaktan yönetim araçlarını kötüye kullanarak sistemlere sızıyor ve Mimikatz ile LSASS kimlik bilgilerini ele geçiriyor. Hem Windows hem de Linux sistemleri hedef alan grup, bazı durumlarda zafiyetler henüz kamuoyuna açıklanmadan önce sıfırıncı gün açıklarını dahi kullanabiliyor. Uzmanlar, kurumların bu tür hızlı saldırılardan korunması için yama süreçlerini hızlandırmaları ve ağ trafiğini yakından izlemeleri gerektiğini vurguluyor.



