根據 Microsoft 威脅情報團隊的最新披露,一個與中國有關且以財務獲利為目的的駭客組織 Storm-1175,近期部署了一款先前未被記錄的全新勒索軟體 StormEncryptor。這次行動顯示出該組織在攻擊工具上的轉向,因為他們過去主要使用 Medusa 勒索軟體。這次的攻擊模式揭示了現代網路犯罪者如何利用軟體漏洞與管理工具,在極短的時間內完成從入侵到加密資料的完整流程。
攻擊路徑與漏洞利用
雖然目前尚無法完全確定所有受害者的具體入侵路徑,但 Microsoft 指出,Storm-1175 極有可能是利用了 N-able N-central 的安全性漏洞 CVE-2026-18577 來獲取初始存取權限。N-central 是一款遠端監控與管理軟體(RMM),允許企業集中管理大量伺服器與端點,因此一旦被攻破,攻擊者能迅速掌控整個網路環境。
值得注意的是,CVE-2026-18577 實際上是一個補丁繞過漏洞,也就是針對先前已發布的漏洞 CVE-2026-18556 的修補措施失效。這兩個漏洞共同導致了認證繞過(Authentication Bypass)與帳號接管(Account Takeover),讓攻擊者無需正確憑據即可進入系統。美國網路安全與基礎設施安全局(CISA)已將這些漏洞列為目前在現實環境中被積極利用的威脅。
StormEncryptor 的運作機制
StormEncryptor 是一款使用 C++ 編寫的勒索軟體。其運作邏輯相對直接且具破壞性:它會掃描系統中的檔案並進行加密,隨後將加密後的檔案名稱加上 .encrypted 的副檔名。為了向受害者索要贖金,該軟體會在每個被掃描的目錄中放置一個名為 !!!README_FIRST!!!.txt 的勒索信檔案。
在部署勒索軟體之前,Storm-1175 會採取一系列的後滲透行為(Post-compromise behavior)。他們會濫用 AnyDesk 或 SimpleHelp 等遠端監控與管理工具來維持對目標系統的控制,並使用 Advanced IP Scanner 進行內部網路偵察,以尋找更多可攻擊的目標。此外,該組織還會利用 Mimikatz 工具對 LSASS(本地安全權限子系統服務)進行記憶體傾印(Dumping),旨在竊取系統記憶體中的明文密碼或雜湊值,從而獲取更高權限的管理帳號。
Storm-1175 的攻擊特徵與演進
Storm-1175 並非首次採取此類行動,該組織具有利用零日漏洞(Zero-day,尚未公開且無補丁的漏洞)與 N 日漏洞(N-day,已公開但企業尚未安裝補丁的漏洞)的歷史。他們擅長捕捉漏洞披露與企業實際安裝補丁之間的時間差,對面向網路的系統發動高速度攻擊。
回顧過去的紀錄,該組織曾多次利用不同軟體的漏洞來部署 Medusa 勒索軟體,涉及的產品包括 Mirth Connect、ConnectWise ScreenConnect、JetBrains TeamCity 以及 Fortinet FortiClient EMS。在 2025 年 10 月的一項分析中,他們甚至利用了 Fortra GoAnywhere 的關鍵漏洞 CVE-2025-10035。這種跨平台的攻擊能力顯示出 Storm-1175 擁有強大的漏洞研究與快速武器化能力。
實務影響與防禦限制
這次攻擊最令人擔憂的是其極高的執行速度。Microsoft 觀察到,Storm-1175 在獲取初始存取權限後,通常在短短幾天內就完成資料外洩(Data Exfiltration)並部署勒索軟體。這種快節奏的攻擊大幅縮短了企業偵測並回應威脅的反應時間。
對於企業而言,這再次證明了僅僅依賴單一補丁是不夠的,因為如 N-central 案例所示,補丁繞過漏洞可能會讓之前的修復工作付之流水。面對此類高速度、高機動性的駭客組織,及時更新系統補丁、實施多因素驗證(MFA)以防止帳號接管,以及監控異常的遠端管理工具行為,成為降低風險的關鍵措施。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。