Microsoft Threat Intelligence detectó que el atacante Storm-1175 está utilizando un nuevo software de ransomware llamado StormEncryptor. Storm-1175 estaba previamente asociado al grupo de ransomware Medusa, y esta es la primera vez que se registra el uso de StormEncryptor por parte de este atacante. El atacante explotó una vulnerabilidad de autenticación en la herramienta de monitoreo y administración remota N-central (CVE-2026-18577) para acceder a los sistemas.

StormEncryptor está escrito en C++ y añade la extensión '.encrypted' a los archivos cifrados. El atacante utiliza AnyDesk o SimpleHelp para el manejo remoto, realiza exploraciones de red con Advanced IP Scanner y extrae credenciales con la herramienta Mimikatz. El atacante exige el pago de un rescate en un plazo de tres días.

Microsoft advirtió que Storm-1175 roba datos rápidamente y distribuye el ransomware, recomendando a los administradores de sistemas que gestionan servidores N-central que tomen medidas de seguridad. N-able lanzó una actualización (2026.3 HF1/build 2026.3.1.7) para corregir la vulnerabilidad CVE-2026-18577 y aconsejó a las organizaciones instalarla inmediatamente.