La amenaza de Microsoft dijo que cuando un equipo cibercriminal sobrevivió a Storm-1175, debido a la debilidad del ransomware Guanywhere Mfte de máxima gravedad, inició ataques de múltiples etapas. Los investigadores vieron las actividades maliciosas del 11 de septiembre y Microsoft se unió el lunes en el blog.
La investigación de Microsoft agrega muchas evidencias de que la transferencia de archivos de Fortra está agregando una colección de inteligencia que confirma errores.
A pesar de reunir toda la evidencia, Fortra aún no ha confirmado que la debilidad sea una explotación activa. La compañía no ha respondido preguntas ni ha facilitado información adicional, para entrar en los indicadores de compromiso del 18 de septiembre tras actualizar este consejo de seguridad.
Storm-1175 es una cibercrisis económicamente motivada, el ransomware Jellyfish aprovechó y amplió CVE-2025-10035 por CVE-2025-10035, según Microsoft.
«Este acceso se utilizó para instalar SIMPLEP y Mehagent, como Move redes para mover redes, usando utilidades de Windows.» En al menos un caso, la intrusión quedó oculta mediante la expansión del ransomware rclone y jellyfish. «
Microsoft encuentra la investigación de otras compañías, incluida Watchtowr, que dijeron que la evidencia creíble de la explotación activa de Gananywhereverability llegó hasta el 10 de septiembre, Fortra no apareció.
«Microsoft se ha unido a Jeledusa Ransomware ahora como un afiliado conocido. Las organizaciones MFT de Gananywhere han estado activas desde el 11 de septiembre.
«Microsoft confirma un panorama bastante desagradable. Para empezar, la cabeza mensual de los atacantes. Lo que todavía falta es la respuesta de que sólo falta Fortra», añadió Harris.
Esto incluye detalles sobre cómo los atacantes ingresaron claves privadas para explotar, algo que varios investigadores de negocios señalaron como una señal inquietante en el último mes. «Los clientes merecen transparencia, no silencio», dijo Harris.
Las autoridades cibernéticas han confirmado la explotación activa de los errores de Geanywheres. La agencia de seguridad de infraestructura y ciberalgment agregó CVE-2025-10035 en el catálogo de supuestas vulnerabilidades, el 29 de septiembre, el error se ha utilizado significativamente en campañas de ransomware.
Dorrippo dijo que los ataques de Storm-1175 son oportunistas y que la organización ha sido influenciada por los sectores de transporte, educación, comercio minorista, seguros y manufactura. «Sus tácticas reflejan un modelo más amplio, que se mezcla con técnicas maliciosas para pasar desapercibidos y parecer tener acceso a la extorsión y el robo de datos», añadió.
Los investigadores no dijeron cómo las organizaciones afectan al gobierno, pero los clientes de Fortra habían pasado antes de la vulnerabilidad de día cero en el mismo servicio de transferencia de archivos cuando fue muy explotado hace dos años, logrando más de 100 años de ataques.

