Microsoft, Çin kökenli Storm-1175 grubunun yeni StormEncryptor ransomware’ını kullandığını açıkladı. Bu grub, daha önce Medusa ransomware’ını kullanıyordu.

StormEncryptor, C++ ile yazılmış ve dosyaları şifreledikten sonra .encrypted uzantısı ekliyor. Grubun, N-able N-central’de yeni tespit edilen CVE-2026-18577 açığından yararlanarak ilk erişimi elde ettiği düşünülüyor.

Bu açık, CVE-2026-18556’nın yama atlama yöntemi olarak değerlendiriliyor ve kimlik doğrulama atlama ve hesap ele geçirme imkanı sunuyor. Storm-1175, daha önce Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity ve Fortinet FortiClient EMS’teki açıkları da kullanarak Medusa ransomware’ını dağıtmıştı.