Skip to main content
← 返回示範目錄
惡意軟體 intermediate · 15 min

StormEncryptor 勒索軟體:中國關聯 Storm-1175 的快速加密工具包(N-able CVE-2026-18577)

2026 年 8 月 2 日,Microsoft Threat Intelligence 觀察到中國關聯、以財務為動機的駭客組織 Storm-1175——先前與 Medusa 勒索軟體生態圈有關聯——開始部署一款全新的 C++ 勒索軟體家族,並命名為 StormEncryptor。該負載會為受害者的檔案附加 .encrypted 副檔名,並在每個被加密的目錄中投放 !!!README_FIRST!!!.txt 贖金通知。Microsoft 評估初始入侵管道很可能是 CVE-2026-18577——即 N-able N-central 身分驗證繞過漏洞 CVE-2026-18556 的修補繞過版本,兩者皆已被 CISA 列入積極利用清單;Huntress 與 Sophos 均已確認 N-central 客戶遭到入侵。入侵後,Storm-1175 濫用 AnyDesk 與 SimpleHelp 維持遠端存取、以 Advanced IP Scanner 進行網路探查、並用 Mimikatz 傾印 LSASS 憑證——從取得存取權到資料外洩與加密,只需數天。本示範提供 EICAR 測試檔案——經典的 eicar.com、eicar.txt、內嵌 EICAR 字串的編譯版 Windows PE,以及 ZIP 包裝的 EICAR——作為勒索軟體二進位檔與分階段負載的代替品,另附一份乾淨對照檔案(不含任何真實惡意軟體,亦無破壞性行為)。MetaDefender Multiscan 以 30+ 引擎(含 ClamAV)一次掃描所有變體並全數攔截,展示加密攻擊如何在檔案邊界——在閘道端、在 StormEncryptor 觸及任何磁碟之前——就被擋下。

攻擊手法

Data encrypted for impact — ransomware deployed via exploited RMM auth-bypass (T1486)

MITRE ATT&CK

T1486 ↗

影響平台

linuxwindows

檔案類型

.txt

MetaDefender 防護能力

Metascan

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---