Una patch che ha avuto bisogno di un seguito
La cronologia di N-able si legge come una vulnerabilità che non voleva restare chiusa. CVE-2026-18556, un bypass di autenticazione in N-central, è stato corretto per primo. Gli attaccanti hanno poi trovato, nelle parole di N-able stessa, 'una variante che elude i controlli specifici della patch precedente', catalogata come CVE-2026-18577, sfruttata da circa il 1 agosto e aggiunta al catalogo delle vulnerabilità sfruttate note di CISA il 3 agosto. N-able ha rilasciato Hotfix 1, versione 2026.3.1.7, il 2 agosto. Lì la storia sarebbe dovuta finire.
Non è finita così. Il 10 agosto N-able ha rilasciato Hotfix 2, versione 2026.3.1.10, esplicitamente richiesto anche per i clienti che avevano già applicato Hotfix 1. L'aggiornamento di sicurezza del fornitore, di quella stessa data, conferma che a quel punto gli attaccanti avevano raggiunto un numero limitato di reti clienti, preso il controllo di account amministratore e usato la funzione Take Control della piattaforma per toccare endpoint gestiti. Un secondo hotfix obbligatorio otto giorni dopo il primo è il segnale più chiaro possibile che la prima patch non aveva chiuso del tutto la porta.
Il ransomware che risponde alla domanda sollevata dalla cronologia della patch
La domanda rimasta aperta dopo Hotfix 1 era se il bypass fosse stato effettivamente usato per qualcosa oltre la ricognizione. L'attribuzione di Microsoft del 10 agosto risponde: Storm-1175, un gruppo legato alla Cina e a scopo di lucro che Microsoft segue almeno dalle sue precedenti campagne con il ransomware Medusa, ha dispiegato una variante finora sconosciuta, StormEncryptor, ottenendo probabilmente l'accesso iniziale tramite CVE-2026-18577. È la prima attività osservata del gruppo dall'aprile 2026, e il suo primo allontanamento documentato da Medusa.
StormEncryptor è scritto in C++, aggiunge '.encrypted' ai file bloccati e lascia una nota di riscatto intitolata '!!!README_FIRST!!!.txt' in ogni cartella scansionata. Microsoft descrive come il gruppo passi dal compromesso iniziale all'esfiltrazione dei dati e al dispiegamento del ransomware nel giro di pochi giorni, usando AnyDesk e SimpleHelp per l'accesso remoto, Advanced IP Scanner per la ricognizione e Mimikatz per estrarre credenziali da LSASS. È un set di strumenti concreto e identificabile che il team di risposta agli incidenti di un MSP può cercare direttamente, invece di un generico avviso a 'controllare il livello della patch'.
Perché una console compromessa diventa un problema di tutti
N-central esiste proprio perché un singolo tecnico di un MSP possa gestire molte reti clienti da un'unica console, usando la funzione Take Control per raggiungere qualsiasi endpoint gestito senza doverlo visitare. Questo design è l'intera proposta di valore del prodotto, ed è anche esattamente ciò che Storm-1175 ha sfruttato: prendere il controllo amministrativo di una console N-central dà a un attaccante la stessa portata su ogni rete cliente che quella console gestisce legittimamente. N-able ha descritto il numero di vittime confermate come 'limitato' ma non ha pubblicato una cifra, non ha nominato gli MSP colpiti né specificato quali settori a valle siano stati toccati.
Questo silenzio sposta l'onere su ogni organizzazione che ha esternalizzato la propria IT a un MSP che usa N-central: deve chiedere direttamente, invece di dare per scontato, se l'istanza N-central del proprio MSP è stata confermata pulita, non solo aggiornata due volte, e se è stata controllata per gli indicatori pubblicati da Microsoft, servizi Cloudflare Tunnel, installazioni di AnyDesk o SimpleHelp che l'MSP non ha autorizzato, e qualsiasi accesso a LSASS compatibile con l'uso di Mimikatz.
Due racconti pubblici dello stesso varco, a otto giorni di distanza
Il 3 agosto 2026 il racconto pubblico di CVE-2026-18577 era una storia di gestione delle vulnerabilità: un aggiramento di patch, aggiunto a un catalogo di conformità, con una scadenza federale per la correzione. Quel racconto invita a una risposta da lista di controllo, aggiornare e andare avanti. Entro il 10 agosto, il racconto era cambiato in una storia di intrusione attiva: una famiglia di ransomware nominata, finora sconosciuta, attribuita a un gruppo che Microsoft collega alla Cina, già in movimento attraverso le reti nel giro di giorni.
I sette giorni tra questi due racconti sono la vera lezione per qualsiasi organizzazione che tratta un inserimento nel KEV come la fine della storia di una vulnerabilità invece che l'inizio di un caso di risposta agli incidenti. Un numero CVE dice cosa aggiornare. Non dice se qualcuno è già entrato prima di te, e in questo caso la stessa cronologia di N-able conferma che alcuni clienti lo hanno scoperto nel secondo modo.
Da leggere ora: Rhysida ha una mappa dei punti deboli idrici a Berlino | Il terzo zero-day di NetScaler in 90 giorni



