Minacce e avversari · Ransomware

Gli exploit rapidi di Storm-1175 si estendono oltre la violazione web iniziale

Storm-1175, affiliato al ransomware Medusa, opera a un ritmo elevato sfruttando vulnerabilità recentemente divulgate e zero-day contro asset esposti al web. Passano dall'accesso iniziale all'esfiltrazione dei dati e al deployment del ransomware in appena 24 ore. Questa rapida progressione include la creazione di nuovi account utente e il deployment di strumenti legittimi di remote monitoring and management (RMM) per mantenere la persistenza. Di conseguenza, solo la patch non rimuove le loro basi di accesso. L'attività dell'attore della minaccia impatta i settori della sanità, istruzione, finanza e servizi professionali in più paesi. Il loro uso di strumenti amministrativi legittimi e il furto di credenziali espandono il raggio d'azione oltre l'host inizialmente sfruttato verso sistemi di identità, sistemi di backup e endpoint accessibili tramite RMM. Questa escalation in velocità e tecnica richiede sforzi di rilevamento e contenimento che affrontino gli artefatti post-sfruttamento, non solo la patch delle vulnerabilità.

7 fonti · 7 apr

CVE-2025-10035

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 10 CRITICAL: a deserialization vulnerability in the License Servlet of Fortra's GoAnywhere MFT allows an actor with a validly… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 20 ott · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-04-07

Every edition of this story: Gli exploit rapidi di Storm-1175 si estendono oltre la violazione web iniziale

Altro da oggi