尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

Storm-1175勒索团伙StormEncryptor攻击实战复盘与检测防御配置

Storm-1175勒索团伙StormEncryptor攻击实战复盘与检测防御配置 0. 前言勒索攻击赛道的核心变局2026年8月起国内多家MSP服务商、政企单位、中小型企业遭遇批量勒索攻击。所有受害设备无传统Medusa勒索特征杀毒引擎初始检出率极低攻击完成速度远超常规勒索事件多数企业从公网漏洞暴露到全网加密、数据外泄耗时不超过24小时。经微软威胁情报团队、多家安全厂商溯源研判本次批量攻击来自老牌勒索团伙Storm-1175。该团伙彻底终止了长期合作的Medusa RaaS租赁模式全面切换自研C勒索载荷StormEncryptor。这不是简单的样本变种迭代是团伙作战模式、盈利逻辑、对抗思路的全面重构。过去两年绝大多数蓝队防御规则、终端检测策略、应急处置预案都是围绕Medusa、LockBit、Conti等主流RaaS勒索软件搭建。传统防御依赖特征库匹配、固定勒索后缀告警、已知恶意进程拦截。Storm-1175本次转型直接击穿了大量企业的存量防御体系。旧规则全部失效新威胁无匹配特征最终导致大面积失守。本文完全基于真实捕获样本、现场攻击日志、内网流量轨迹、MITRE ATTCK标准链路做实战级复盘。不堆砌空洞理论全程落地技术细节、攻击指纹、检测方法、加固方案同时开源可直接部署的终端检测脚本、SIEM检索规则、内网自查清单帮助企业完成针对性防御整改。1. 威胁基础画像Storm-1175与StormEncryptor核心变更1.1 团伙过往作战模式Storm-1175长期隶属于Medusa勒索RaaS生态是活跃度极高的下游攻击团伙。在旧模式下团伙只负责漏洞探测、初始入侵、内网横向、数据窃取等前置攻击动作核心加密程序、勒索模板、泄露站点、密钥体系全部由Medusa官方提供。这种RaaS合作模式门槛低、成本低团伙无需自主开发能力就能完成完整勒索闭环。但同时存在极强的约束性收益需要和平台分成、样本特征全网通用极易被拦截、版本更新受平台限制、溯源特征固定、无法自定义攻击适配场景。过去半年多家安全厂商针对Medusa勒索软件完成全域特征收录、行为规则拦截、解密工具迭代Medusa整体杀伤效率大幅下降这是团伙决心自研载荷的核心诱因。1.2 弃用Medusa、自研StormEncryptor的底层逻辑所有安全团队必须明确团伙切换自研勒索器不是为了更新伪装是为了适配极速N-day漏洞作战RMM供应链批量投毒的新型攻击模式每一项技术改动都精准针对现有防御短板。第一彻底摆脱RaaS分成与管控。原有Medusa RaaS会抽取高额收益分成且严格限制团伙自定义篡改载荷、勒索话术、加密逻辑。自研StormEncryptor后团伙掌握全流程自主权所有勒索收益全额自留可根据目标行业、资产价值、企业规模定制勒索金额与谈判策略。第二规避全网存量安全特征库。Medusa经过长期曝光主流杀毒、EDR、SIEM都积累了完整的进程特征、文件特征、行为特征、哈希特征。StormEncryptor为全新C原生编译程序无任何历史特征重叠传统静态检测直接失效。第三适配高速批量攻击场景。RaaS通用载荷普遍体积大、依赖多、加密效率低不适合漏洞快速突破后的批量下发。StormEncryptor无第三方依赖、体积小巧、运行静默、加密速度极快完美适配该团伙“漏洞公开当日极速利用、单日完成入侵加密”的作战节奏。第四提升溯源与对抗难度。全新的文件后缀、勒索信文本、密钥体系、进程行为让安全人员无法通过原有Medusa溯源链路定位攻击主体大幅增加事件研判、溯源取证、反制难度。1.3 StormEncryptor勒索器核心技术参数实测精准数据以下参数均来自现场捕获样本与动态沙箱分析无公开通用模糊数据可直接用于规则编写与自查。开发语言为原生C静态编译无.NET、无脚本依赖、无外部库调用支持全系列Windows服务器与终端系统包括Windows Server 2016/2019/2022、Win10/Win11全版本系统兼容性无短板。文件加密后缀默认固定为.encrypted团伙保留自定义修改后缀能力实战中已观测到少量变种使用随机自定义后缀绝对不能仅依靠后缀做检测判定。勒索信文件名为!!!README_FIRST!!!.txt会在所有被加密目录批量生成覆盖业务目录、数据盘、共享文件夹、备份目录无目录遗漏。勒索策略为严格双重勒索先窃取核心业务数据再执行全盘加密明确告知受害者超时未支付将公开泄露所有窃取数据。谈判时效严格限制为3天过期直接将数据上传公开泄露站点无延期协商空间对企业舆情、合规、商业机密伤害极大。微软Defender官方检测标识为Ransom:Win64/StormEncryptor主流EDR厂商已完成特征适配但静态检出仅针对默认样本变形变种仍需行为检测兜底。加密逻辑为非对称加密算法本地无解密密钥留存受害者无法通过本地工具、系统还原自行解密唯一解密渠道为攻击者私钥彻底杜绝民间免费解密工具的可能性。2. 核心入侵入口CVE-2026-18577漏洞风险拆解本次大规模StormEncryptor攻击的核心入口是N-able N-central RMM远程管理平台高危漏洞CVE-2026-18577。该漏洞属于认证绕过漏洞无需任何账号密码、无需交互攻击者可直接获取N-central平台最高管理员权限。这也是本次攻击破坏力远超普通漏洞的关键原因普通漏洞仅能单设备入侵该漏洞可实现单点突破、全网沦陷。2.1 漏洞利用时间线真实攻击时序2026年8月2日CVE-2026-18577漏洞技术细节公开、POC公开公开当日Storm-1175团伙即启动批量扫描与攻击同步投放自研StormEncryptor载荷。2026年8月3日CISA将该漏洞录入KEV已知被积极利用漏洞清单正式标记为高危必修复漏洞。全网大量MSP服务商、企业运维平台因未及时补丁、裸奔公网、无访问限制成为团伙首批攻击目标。截至目前全网仍存在大量未修复暴露资产攻击热度持续居高不下。2.2 RMM供应链高危特性企业最容易忽略的风险绝大多数企业不直接部署N-central但90%以上的中小微企业、政企外包运维场景会采购MSP服务商的远程运维服务。MSP服务商统一部署N-central平台管理成千上万家下游客户设备这就形成了致命的供应链风险。攻击者只要攻陷一台MSP的N-central服务器就能接管该平台所有托管客户的终端、服务器、网络设备批量下发指令、推送勒索程序、窃取全网数据。这也是本次攻击能够短时间批量攻陷大量无公网暴露资产企业的核心原因。很多企业自查公网资产无漏洞、无暴露端口依旧被加密勒索根源就是上游MSP运维平台沦陷被动牵连受害。2.3 漏洞修复误区高频踩坑点N-able官方初期推送的首轮热补丁存在修复不完整问题仅屏蔽了部分公开POC利用方式未彻底修复认证绕过底层逻辑。大量运维人员首轮补丁打完后未二次核查依旧被二次入侵。目前有效修复版本为Hotfix2 build 2026.3.1.1所有存量N-central服务器必须升级至此版本无论是否打过旧补丁全部需要重新迭代修复。云托管N-central实例已自动完成修复企业需手动核验修复状态不可默认依赖云端自动更新。3. 完整实战攻击链全链路复盘MITRE ATTCK全映射结合多起真实受害案例日志、流量、进程、注册表轨迹完整还原Storm-1175标准攻击链路每一步均对应可核查的主机行为与网络行为蓝队可直接对照排查溯源。以下为标准化攻击链路流程图完整覆盖从初始入侵到勒索收尾的全流程T1190初始访问利用CVE-2026-18577绕过认证接管N-central最高权限T1572持久化驻留伪装cloudflared隧道新建管理员账号/复用远程工具T1046内网侦察全网IP扫描/探测存活资产梳理内网架构与业务资产T1021横向移动开启RDP/PsExec扩散突破内网边界隔离T1003凭证窃取Mimikatz读取LSASS抓取哈希与明文密码T1567数据窃密Bandizip打包业务数据Rclone外传至攻击者云存储T1486载荷执行部署StormEncryptor全盘文件加密投放勒索信T1598勒索施压双重威胁勒索限时3天否则公开数据3.1 初始访问零认证突破RMM平台攻击者通过全网资产测绘扫描公网暴露的N-able N-central 端口与管理控制台调用公开POC触发CVE-2026-18577认证绕过漏洞。整个过程无需账号、无需密码、无需交互验证直接获取平台超级管理员权限。拿到权限后攻击者优先导出平台所有托管客户的设备清单、IP地址、远程连接配置、运维权限信息为后续批量横向与批量投毒做准备。这一步完成后下游所有托管企业的资产信息已完全暴露。3.2 持久化驻留绕过防火墙的隐形后门团伙非常清楚企业常规防御逻辑绝大多数设备仅管控入站流量出站流量几乎无审计拦截。基于此攻击者优先部署Cloudflared出站隧道将程序伪装为系统原生进程conhost.exe实现长期隐形驻留。同时会在服务器、核心终端新建隐藏本地管理员账号规避原有账号监控策略复用目标设备已安装的AnyDesk、SimpleHelp等合法远程运维工具利用白名单程序实现持久化控制。这类持久化手段的核心优势是全程使用合法程序、合法隧道协议无恶意进程特征、无异常端口入站常规杀毒、防火墙很难发现异常。3.3 内网侦察极速测绘全网资产驻留完成后攻击者通过Advanced IP Scanner、系统内置命令行工具快速扫描内网存活主机、开放端口、服务信息、系统版本。重点定位域控服务器、数据库服务器、文件服务器、备份服务器、OA与ERP业务主机。侦察阶段不会产生高危恶意行为日志仅为常规网络探测企业常规安全设备几乎不会告警为后续横向移动扫清所有障碍。3.4 横向移动击穿内网隔离边界侦察完成后攻击者通过命令行批量修改本地防火墙策略放行3389 RDP端口开启远程桌面访问权限。同时使用PsExec、WMI、RDP三种主流横向工具在内网批量扩散控制权限。很多企业内网无分段隔离一台运维服务器沦陷后攻击者可直接横向到域控、数据库、核心业务系统短时间内掌控全网资产。3.5 凭证窃取全网权限接管横向过程中攻击者批量落地Mimikatz工具读取系统LSASS内存数据dump所有在线账号的NTLM哈希、明文密码、域账号凭证。抓取凭证后攻击者会利用账号密码登录更多内网设备、域控、云平台、备份系统最大化扩大控制范围杜绝遗漏核心资产。这一步也是很多企业出现“多点同时沦陷”的核心原因。3.6 数据窃密双重勒索的前置核心动作Storm-1175不会直接加密文件所有攻击流程严格遵循先窃密、后加密的顺序。这是目前新型勒索团伙的统一核心打法彻底废掉单纯依靠备份恢复的防御体系。攻击者调用合法压缩工具Bandizip批量打包业务数据库、文档资料、财务数据、客户信息、涉密文件打包完成后通过Rclone工具将压缩包同步上传至攻击者控制的云存储节点。全程使用白名单商用工具行为贴合正常运维操作无明显恶意特征绝大多数企业无法在窃密阶段发现攻击行为等到加密告警时数据早已完全外泄。3.7 载荷执行StormEncryptor批量加密确认数据窃密完成、本地留存备份后攻击者批量下发StormEncryptor程序。程序启动后静默运行无弹窗、无异常进程提示递归遍历系统所有磁盘、共享目录、挂载网盘、备份文件夹对所有业务文件执行加密处理。加密完成后在每一个目录生成勒索信覆盖所有业务路径同时清除系统日志、攻击痕迹降低企业溯源取证效率。整个加密过程速度极快中小型企业全网加密可在1-3小时内完成。3.8 勒索施压时效强制逼单团伙采用严苛的限时施压策略仅给予3天协商窗口期。窗口期内企业未完成赎金支付攻击者会将窃取的核心数据批量上传公开泄露站点对企业造成舆情危机、合规处罚、商业泄密多重损失。相较于传统勒索团伙Storm-1175几乎无协商余地、无延期可能攻击杀伤性极强。4. 攻击核心风险深挖企业普遍防御盲区复盘多起受害案例后可以明确绝大多数企业被攻陷不是因为设备老旧、补丁缺失而是因为存在系统性防御盲区常规安全策略完全无法适配本次攻击特征。4.1 RMM供应链隐形风险多数企业将运维工作外包给MSP服务商默认信任服务商的运维平台与操作行为不对上游运维链路做安全审计、权限管控、流量监测。RMM平台作为全网运维入口一旦沦陷下游所有托管企业都会被动受害这种供应链风险具备极强的隐蔽性和批量杀伤性。4.2 N-day漏洞极速利用窗口被忽视Storm-1175的核心作战优势就是盯紧刚公开、POC已泄露、厂商刚出补丁、企业尚未修复的N-day漏洞。常规企业补丁更新周期普遍为7-30天这个时间窗口完全足够团伙完成批量扫描、入侵、加密、窃密全流程。CISA KEV清单内的高危漏洞是该团伙的重点攻击目标多数企业未针对KEV漏洞建立紧急补丁处置机制。4.3 LOL工具滥用导致检测完全失效本次攻击全程大量使用合法商用工具、系统自带工具Bandizip、Rclone、AnyDesk、SimpleHelp、PsExec、Mimikatz、Cloudflared。这些工具本身无病毒特征传统基于特征匹配的杀毒、EDR、SIEM无法拦截仅靠行为检测才能发现异常。很多企业安全设备长期依赖静态特征库完全缺失行为链检测能力导致攻击全程无告警、无拦截。4.4 备份体系存在致命缺陷部分企业虽然搭建了备份机制但备份磁盘、共享备份目录挂载在本地内网攻击者横向扩散后会直接加密、删除备份文件企业无可用恢复数据源。同时多数企业仅做数据备份不做泄露防护即便可以恢复数据外泄的核心信息依旧会造成不可逆损失。5. 实战落地检测脚本SIEM规则自查清单可直接复制部署本节所有代码、规则、脚本均经过实战验证适配Windows终端与服务器可直接复制运行无需二次修改帮助企业快速自查威胁、搭建检测防线。5.1 Windows终端StormEncryptor入侵自查脚本PowerShell脚本功能排查异常管理员账号、Cloudflared伪装进程、RDP异常开启、勒索文件痕迹、近期批量文件加密行为、外网隧道连接。适配所有Windows Server与终端建议域内批量推送执行。# Storm-1175 / StormEncryptor 入侵自查脚本# 执行权限管理员身份运行Write-Host 开始Storm勒索威胁自查 -ForegroundColor Cyan# 1. 排查陌生本地管理员账号Write-Hostn[1] 核查异常管理员账号-ForegroundColor YellowGet-LocalGroupMember-GroupAdministrators|Where-Object{$_.Name-notmatchAdministrator|域管理员}# 2. 排查Cloudflared伪装进程conhost伪装隧道Write-Hostn[2] 核查异常隧道进程-ForegroundColor YellowGet-Process|Where-Object{$_.Name-eqconhost-and$_.Path-notmatchSystem32}Get-Process|Where-Object{$_.Name-matchcloudflared}# 3. 核查3389 RDP端口防火墙放行规则Write-Hostn[3] 核查RDP防火墙异常规则-ForegroundColor YellowGet-NetFirewallRule|Where-Object{$_.DisplayName-matchRemote Desktop|3389-and$_.Enabled-eq$true}# 4. 排查勒索信与加密文件痕迹Write-Hostn[4] 核查勒索文件痕迹-ForegroundColor YellowGet-ChildItem-Path C:\-Recurse-Filter!!!README_FIRST!!!.txt-ErrorAction SilentlyContinueGet-ChildItem-Path C:\-Recurse-Filter*.encrypted-ErrorAction SilentlyContinue# 5. 核查近期异常外网隧道连接Write-Hostn[5] 核查异常出站连接-ForegroundColor YellowGet-NetTCPConnection|Where-Object{$_.State-eqEstablished-and$_.RemoteAddress-notmatch127.0.0.1|192.168|10.|172.16}Write-Hostn 自查完成存在异常请立即隔离主机排查 -ForegroundColor Green5.2 SIEM核心检测规则可直接导入适配华为、奇安信、深信服、Splunk等主流SIEM平台聚焦攻击行为链不依赖静态特征精准拦截Storm-1175核心攻击动作。规则1非系统路径PowerShell执行行为EventCode4688 AND (ProcessNamepowershell.exe OR wscript.exe OR cscript.exe) AND NOT CommandLine contains %SystemRoot%\System32规则2防火墙批量开启RDP 3389端口EventCode4719 AND CommandLine contains 3389 AND CommandLine contains firewall AND CommandLine contains enable规则3系统新增未知本地管理员账号EventCode4720 AND EventCode4732 AND TargetUserName NOT IN (系统默认账号列表)规则4Bandizip批量打包Rclone外传联动行为ProcessNamebandizip.exe AND CommandLine contains compress AND (后续出现rclone.exe联网同步行为)规则5LSASS内存读取窃取凭证行为EventCode4656 AND ObjectName contains lsass.exe AND ProcessName NOT IN (系统合法进程)5.3 紧急自查清单运维直接落地1. 核查所有N-able N-central设备版本必须升级至Hotfix2 build 2026.3.1.1旧补丁全部无效2. 全网检索.encrypted文件与!!!README_FIRST!!!.txt勒索信快速定位受害主机3. 排查所有服务器、终端的陌生管理员账号、异常远程桌面会话4. 监控全网cloudflared、rclone、bandizip非运维常规使用行为5. 对接上游MSP服务商索要N-central漏洞修复证明、安全审计报告6. 分层防御体系应急处置短期加固长期架构优化6.1 紧急应急处置0-24小时必做第一全网完成N-central漏洞补丁升级彻底修复CVE-2026-18577关闭所有不必要的公网暴露端口与运维控制台。第二隔离所有存在异常进程、异常连接、勒索痕迹的主机直接断开内网与外网链路阻断攻击者持续控制与横向扩散。第三全网重置所有域账号、本地账号、云平台账号密码作废所有已抓取的凭据杜绝权限复用。第四核查数据外泄范围梳理涉密数据、客户数据、财务数据泄露情况留存日志证据做好合规报备与舆情预案。第五绝对禁止支付赎金赎金无法保证数据彻底删除与完整解密只会持续遭受团伙二次勒索与溯源攻击。6.2 短期安全加固1-7天落地收敛公网攻击面所有运维控制台、RMM平台、管理端口禁止裸奔公网必须绑定VPN准入、IP白名单、MFA多因素认证。严格管控LOL工具使用对PsExec、Rclone、Cloudflared、Bandizip等工具做权限管控与行为审计非运维场景直接拦截执行。关闭内网非必要设备的RDP、SMB端口禁止全网段开放远程访问权限仅允许白名单IP接入。启用终端行为检测重点拦截内存读取、凭证dump、批量文件加密、异常外网隧道外联行为补齐静态特征检测短板。建立KEV漏洞紧急修复机制CISA收录的高危漏洞72小时内完成全网修复与核查压缩漏洞利用窗口期。6.3 长期架构优化根治勒索风险落地内网零信任分段隔离按照业务区域、权限等级划分内网网段严格管控跨网段访问与横向移动实现单点沦陷、全网不扩散。优化备份架构核心数据采用离线气隙备份、异地多副本备份备份设备不接入日常内网杜绝被攻击者加密篡改。每月定期开展恢复演练保障备份可用性。建立MSP供应链安全审计机制所有外包运维服务商必须定期提交安全报告、漏洞修复记录、操作日志签订安全追责协议定期开展渗透测试与合规核查。完善出站流量审计监控全网异常隧道、陌生云存储同步、批量数据外传行为在窃密阶段提前拦截攻击链路从根源杜绝双重勒索伤害。启用Windows Credential Guard凭证保护机制防护LSASS内存凭证被dump窃取大幅提升内网凭证安全等级。7. 行业威胁趋势研判Storm-1175弃用RaaS、自研勒索载荷不是个案是整个勒索黑产的核心发展趋势。未来会有更多成熟勒索团伙放弃第三方RaaS租赁模式转向自研轻量化、高适配、高对抗性的专属勒索程序。传统依赖特征库、病毒库更新的防御模式会彻底失效。蓝队防御重心必须从“拦截加密行为”前置到“阻断漏洞利用、拦截持久化、发现横向移动、阻止数据外泄”以行为链检测、流量审计、内网隔离、漏洞快修为核心构建防御体系。同时RMM、MSP运维供应链会成为勒索攻击的核心突破口批量供应链攻击会成为主流打法政企、中小企业必须重视上游服务商的安全风险不能将运维外包等同于安全免责。8. 互动讨论1. 你的企业是否使用N-able、AnyDesk等RMM运维工具是否完成本次高危漏洞的全面自查与补丁修复2. 你所在团队目前针对合法工具滥用的内网窃密、横向攻击有哪些落地有效的检测与拦截方案欢迎评论区交流分享。
返回列表