Gli exploit rapidi di Storm-1175 si estendono oltre la violazione web iniziale
Storm-1175, affiliato al ransomware Medusa, opera a un ritmo elevato sfruttando vulnerabilità recentemente divulgate e zero-day contro asset esposti al web. Passano dall'accesso iniziale all'esfiltrazione dei dati e al deployment del ransomware in appena 24 ore. Questa rapida progressione include la creazione di nuovi account utente e il deployment di strumenti legittimi di remote monitoring and management (RMM) per mantenere la persistenza. Di conseguenza, solo la patch non rimuove le loro basi di accesso. L'attività dell'attore della minaccia impatta i settori della sanità, istruzione, finanza e servizi professionali in più paesi. Il loro uso di strumenti amministrativi legittimi e il furto di credenziali espandono il raggio d'azione oltre l'host inizialmente sfruttato verso sistemi di identità, sistemi di backup e endpoint accessibili tramite RMM. Questa escalation in velocità e tecnica richiede sforzi di rilevamento e contenimento che affrontino gli artefatti post-sfruttamento, non solo la patch delle vulnerabilità.
CVSS 10 CRITICAL: a deserialization vulnerability in the License Servlet of Fortra's GoAnywhere MFT allows an actor with a validly… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).
Data di correzione federale CISA 20 ott · data superata
Microsoft said it has been alarmed to see how effective Medusa actors are, citing multiple cases where the group can move from initial access to data exfiltration and ransomware deployment within 24 hours.
Microsoft says that Storm-1175, a China-based financially motivated cybercriminal group known for deploying Medusa ransomware payloads, has been deploying n-day and zero-day exploits in high-velocity attacks.