Microsoft Ungkap Ransomware Baru StormEncryptor, Dipakai Storm-1175 untuk Mengunci File Korban

Peretasan Data oleh Hacker

NusantaraMerdeka.id – Microsoft mengungkap aktivitas kelompok peretas bermotif finansial yang dikenal sebagai Storm-1175. Kelompok yang diduga berbasis di China itu kini menggunakan ransomware baru bernama StormEncryptor untuk mengunci file korban dan meminta tebusan.

Penemuan StormEncryptor menunjukkan perubahan dalam pola serangan Storm-1175. Sebelumnya, kelompok ini diketahui aktif menggunakan ransomware Medusa untuk menyerang sistem yang memiliki celah keamanan.

StormEncryptor Mengunci File dan Meninggalkan Pesan Tebusan

Microsoft Threat Intelligence Team mencatat StormEncryptor sebagai ransomware yang belum pernah terdokumentasikan sebelumnya. Malware ini ditulis menggunakan bahasa pemrograman C++ dan mengubah nama file yang berhasil dienkripsi dengan menambahkan ekstensi .encrypted.

Artinya, file yang sebelumnya dapat dibuka secara normal akan dikunci sehingga korban tidak bisa menggunakannya seperti biasa. Kondisi ini menjadi ciri utama serangan ransomware, yakni mengganggu akses terhadap data hingga pelaku meminta pembayaran sebagai imbalan untuk memulihkannya.

Setelah proses penguncian file selesai, Storm-1175 meninggalkan catatan tebusan di setiap folder yang dipindai. Pesan tersebut menggunakan nama !!!README_FIRST!!!.txt untuk memberi tahu korban mengenai serangan yang terjadi.

Baca Juga :  Ancaman El Nino Godzilla 2026 Incar Lumbung Pangan Pantura Jawa

Microsoft mengungkap temuan tersebut melalui unggahan di platform Bluesky yang dikutip Hacker News pada Selasa, 11 Agustus 2026.

Peretas Diduga Manfaatkan Celah N-able N-central

Microsoft belum memastikan sepenuhnya celah keamanan yang digunakan Storm-1175 untuk masuk ke sistem korban. Namun, perusahaan teknologi tersebut menduga kuat kelompok peretas memanfaatkan CVE-2026-18577 pada perangkat lunak N-able N-central sebagai jalan masuk awal.

Celah tersebut disebut sebagai perbaikan yang dapat dilewati atau patch bypass dari CVE-2026-18556. Sederhananya, kerentanan ini dapat memungkinkan pelaku melewati proses pemeriksaan identitas hingga mengambil alih akun pada sistem yang terdampak.

Kerentanan tersebut juga telah masuk daftar eksploitasi aktif Badan Keamanan Siber dan Infrastruktur Amerika Serikat (CISA). Status ini penting karena menunjukkan bahwa celah keamanan tersebut bukan sekadar masalah teknis, tetapi memiliki risiko nyata untuk digunakan dalam serangan.

Storm-1175 Sebelumnya Gunakan Ransomware Medusa

Storm-1175 bukan kelompok baru dalam aktivitas serangan ransomware. Microsoft sebelumnya mengaitkan kelompok ini dengan penggunaan Medusa dan eksploitasi sejumlah kelemahan pada perangkat lunak yang banyak digunakan organisasi.

Baca Juga :  Hacker Kuasai 2,8 Miliar Kredensial, Keamanan Digital Dunia di Titik Nadir

Beberapa sistem yang pernah menjadi sasaran antara lain Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity, dan Fortinet FortiClient EMS. Pada Oktober 2025, Microsoft juga memetakan keterlibatan Storm-1175 dalam eksploitasi celah kritis pada Fortra GoAnywhere melalui CVE-2025-10035 untuk mendukung serangan Medusa.

Perubahan dari Medusa ke StormEncryptor menunjukkan bahwa kelompok tersebut terus mengembangkan cara untuk mengganggu sistem korban. Bagi organisasi, perkembangan ini membuat pembaruan keamanan menjadi semakin penting karena celah yang dibiarkan terbuka dapat menjadi pintu masuk sebelum ransomware dijalankan.

Serangan Storm-1175 Berlangsung dalam Hitungan Hari

Microsoft menyebut Storm-1175 mampu bergerak cepat setelah mendapatkan akses awal. Aktivitas mereka dapat mencakup penyalahgunaan perangkat untuk mengendalikan komputer dari jarak jauh, pemindaian jaringan untuk mencari sistem lain, hingga pencurian data dan kredensial.

Microsoft juga mencatat penggunaan alat seperti AnyDesk atau SimpleHelp untuk pemantauan jarak jauh. Kelompok ini disebut menggunakan Advanced IP Scanner untuk melihat perangkat dalam jaringan serta Mimikatz untuk mencuri kredensial yang tersimpan di sistem.

Baca Juga :  Pertamina Diretas, 6 GB Data dari 9 Divisi Diduga Dibobol RansomHouse

Rangkaian tersebut membuat serangan tidak berhenti pada satu komputer yang berhasil ditembus. Setelah mendapatkan pijakan, peretas dapat mencoba memperluas akses sebelum akhirnya menjalankan ransomware untuk mengunci data korban.

Microsoft menilai Storm-1175 memanfaatkan jeda antara saat sebuah celah keamanan diumumkan dan ketika pengguna benar-benar memasang pembaruan. Karena itu, Microsoft mengimbau administrator sistem dan pelanggannya segera menerapkan pembaruan keamanan untuk mengurangi risiko menjadi korban serangan.