Saltar al contenido
Beveiligingsnieuws

StormEncryptor: nuevo ransomware vinculado a China

AI-aanvallen

Microsoft informó el descubrimiento de una nueva cepa de cifrado conocida como StormEncryptor ransomware. Según la compañía, esta actividad está vinculada a un actor de amenazas con motivación financiera atribuido a China, que antes utilizaba otra familia de ransomware.

Lo que hace especialmente relevante este caso no es solo el cambio de herramienta maliciosa, sino también la forma en que el ataque parece encadenarse: comenzar con acceso inicial aprovechando fallas recientes en sistemas de administración y luego avanzar con rapidez hacia el robo de datos y el cifrado.

Qué es StormEncryptor ransomware

El equipo de Threat Intelligence de Microsoft indicó que StormEncryptor ransomware es una variante previamente no documentada. La nota técnica destaca que el código está escrito en C++ y que, al cifrar archivos, añade la extensión .encrypted a los nombres de los ficheros afectados.

Además, el ransomware deja una nota de rescate llamada !!!README_FIRST!!!.txt en cada directorio que logra explorar. Ese patrón ayuda a identificar el impacto de la campaña y a diferenciarlo de otras familias observadas anteriormente.

De Medusa a StormEncryptor: el cambio de táctica

Hasta ahora, Microsoft señaló que el actor responsable recurría con frecuencia al ransomware Medusa. Con esta nueva campaña, la organización ve un cambio: la herramienta de cifrado pasa a ser StormEncryptor ransomware, lo cual sugiere una evolución del arsenal del grupo.

En términos prácticos para las empresas, el cambio implica que las medidas de respuesta y detección basadas en firmas antiguas podrían necesitar ajustes, sobre todo si el entorno ya detectaba principalmente Medusa.

Cómo podría lograrse el acceso inicial

Microsoft aclaró que, aunque no tiene certeza absoluta sobre la vulnerabilidad exacta utilizada en esta campaña, probablemente se trata de una explotación relacionada con CVE-2026-18577, una falla recién divulgada en N-able N-central, para obtener el primer acceso.

En su evaluación, la compañía también menciona que esta vulnerabilidad podría funcionar como una especie de bypass de parche para CVE-2026-18556. En conjunto, ambas fallas se asocian con omisión de autenticación y toma de cuentas en versiones vulnerables.

Otro punto de peso es que CISA ya señaló estas vulnerabilidades como explotadas activamente en entornos reales. Cuando un fallo alcanza esa categoría, suele ser una señal de que los atacantes no están “probando”, sino usando la brecha como parte de campañas en producción.

Por qué el bypass de autenticación importa

En la práctica, fallas que permiten bypass de autenticación son especialmente peligrosas porque reducen fricción para el atacante. Si el actor puede saltarse controles de acceso o tomar el control de cuentas, puede iniciar la intrusión sin depender de credenciales previamente robadas.

Para la gestión de riesgos, esto refuerza una idea: no basta con tener antimalware. Los equipos de TI deben verificar que los sistemas de administración remota y herramientas de monitoreo estén al día, incluso si “parecen internos”.

Quién es el actor vinculado: Storm-1175

Microsoft atribuye la actividad a un grupo llamado Storm-1175, designado para un actor basado en China. Según el historial descrito por la empresa, este actor ha desplegado Medusa tras explotar vulnerabilidades en varios productos y superficies de exposición a Internet.

Entre los ejemplos mencionados por Microsoft se incluyen fallas asociadas a Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity y Fortinet FortiClient EMS. Además, Microsoft citó análisis publicados en 2025 en los que también se relaciona al actor con la explotación de una vulnerabilidad crítica en Fortra GoAnywhere para facilitar despliegues posteriores de ransomware.

Este historial no solo describe el “quién”, sino también el “cómo”: el grupo combina vulnerabilidades recién divulgadas (zero-days) y fallas ya conocidas (N-day) para aprovechar el periodo entre la publicación del problema y la adopción real del parche por parte de los clientes.

Movimiento rápido: de acceso a cifrado en pocos días

Un aspecto crítico de esta campaña es la velocidad. Microsoft indicó que Storm-1175 puede pasar de acceso inicial a exfiltración de datos y posterior implementación del ransomware en un lapso de pocos días, a menudo dentro de un periodo tan corto como varios días.

Ese ritmo reduce la ventana de reacción. Por eso, la respuesta efectiva exige dos frentes simultáneos: por un lado, cerrar vulnerabilidades con parches; por otro, preparar detecciones y acciones para frenar el avance antes de la etapa de cifrado.

Comportamiento posterior al compromiso

Microsoft también describió actividades observadas tras el compromiso, lo que ofrece pistas útiles para detección en registros y telemetría. En particular, menciona el abuso de herramientas de monitorización y gestión remota como AnyDesk o SimpleHelp, además de Advanced IP Scanner para reconocimiento.

Para la fase de preparación, la compañía señaló el uso de dump de LSASS con Mimikatz. Este tipo de técnica suele asociarse con la búsqueda y extracción de credenciales en sistemas Windows, lo que facilita escalar privilegios o moverse lateralmente.

En conjunto, esta secuencia encaja con ataques orientados a alta velocidad: acceso, descubrimiento, recolección de credenciales, movimiento interno, exfiltración y finalmente despliegue del ransomware.

Qué pueden hacer las organizaciones ahora

Dado que Microsoft evalúa que la explotación podría estar relacionada con vulnerabilidades activamente aprovechadas, el consejo más importante es aplicar parches cuanto antes en los sistemas afectados, especialmente en plataformas de administración como N-able N-central.

Además, vale la pena revisar:

  • Registro y alertas sobre intentos anómalos que apunten a bypass de autenticación o toma de cuentas.
  • Telemetría en endpoints y servidores para detectar uso sospechoso de herramientas de acceso remoto y escaneo interno.
  • Indicadores de acceso relacionados con dumping de credenciales, incluyendo actividad inusual vinculada a Mimikatz.
  • Procedimientos de contención para aislar equipos rápidamente si se detecta una fase temprana del ataque.

Cuando el StormEncryptor ransomware llega a la fase de cifrado, la recuperación suele ser mucho más compleja. Por eso, actuar antes de que el atacante complete la cadena es la diferencia entre un incidente controlado y uno grave.

Conclusión

La aparición de StormEncryptor ransomware marca un cambio de herramienta dentro de una campaña atribuida a Storm-1175. Microsoft vincula el posible acceso inicial a fallas relacionadas con N-able N-central y advierte sobre explotación activa de vulnerabilidades asociadas.

Con un movimiento rápido que va del acceso inicial a la exfiltración y el cifrado en pocos días, las empresas deben priorizar el parcheo inmediato, reforzar la detección de actividad post-compromiso y asegurar que los sistemas de administración expuestos no permanezcan vulnerables.

Fuente: https://thehackernews.com/2026/08/china-linked-hackers-deploy-new.html