Gli exploit rapidi di Storm-1175 si estendono oltre la violazione web iniziale

Storm-1175, affiliato al ransomware Medusa, opera a un ritmo elevato sfruttando vulnerabilità recentemente divulgate e zero-day contro asset esposti al web. Passano dall'accesso iniziale all'esfiltrazione dei dati e al deployment del ransomware in appena 24 ore. Questa rapida progressione include la creazione di nuovi account utente e il deployment di strumenti legittimi di remote monitoring and management (RMM) per mantenere la persistenza. Di conseguenza, solo la patch non rimuove le loro basi di accesso. L'attività dell'attore della minaccia impatta i settori della sanità, istruzione, finanza e servizi professionali in più paesi. Il loro uso di strumenti amministrativi legittimi e il furto di credenziali espandono il raggio d'azione oltre l'host inizialmente sfruttato verso sistemi di identità, sistemi di backup e endpoint accessibili tramite RMM. Questa escalation in velocità e tecnica richiede sforzi di rilevamento e contenimento che affrontino gli artefatti post-sfruttamento, non solo la patch delle vulnerabilità.

Part of the PlainSec briefing for 2026-04-07

Editions

CVEs

Sources