Een patch die een vervolg nodig had
N-ables tijdlijn leest als een kwetsbaarheid die niet gesloten wilde blijven. CVE-2026-18556, een authenticatielek in N-central, werd als eerste gepatcht. Aanvallers vonden vervolgens, in N-ables eigen woorden, 'een variant die de specifieke controles van de vorige patch omzeilt', geregistreerd als CVE-2026-18577, actief misbruikt vanaf ongeveer 1 augustus en op 3 augustus toegevoegd aan CISA's catalogus van bekend misbruikte kwetsbaarheden. N-able bracht Hotfix 1, versie 2026.3.1.7, uit op 2 augustus. Daar had het verhaal moeten eindigen.
Dat gebeurde niet. Op 10 augustus bracht N-able Hotfix 2 uit, versie 2026.3.1.10, expliciet verplicht ook voor klanten die Hotfix 1 al hadden toegepast. De eigen beveiligingsupdate van de leverancier van diezelfde datum bevestigt dat aanvallers op dat moment een beperkt aantal klantnetwerken hadden bereikt, beheerdersaccounts hadden overgenomen en de Take Control-functie van het platform hadden gebruikt om beheerde endpoints aan te raken. Een tweede verplichte hotfix acht dagen na de eerste is het duidelijkst mogelijke signaal dat de eerste patch de deur niet volledig had gesloten.
De ransomware die de vraag beantwoordt die de patchtijdlijn opriep
De open vraag na Hotfix 1 was of de omzeiling daadwerkelijk was gebruikt voor iets meer dan verkenning. Microsofts toeschrijving van 10 augustus beantwoordt die: Storm-1175, een aan China gelieerde, financieel gedreven groep die Microsoft al volgt sinds ten minste hun eerdere Medusa-ransomwarecampagnes, zette een tot dusver ongedocumenteerde variant in, StormEncryptor, en verkreeg waarschijnlijk eerste toegang via CVE-2026-18577. Het is de eerste geobserveerde activiteit van de groep sinds april 2026, en hun eerste gedocumenteerde afscheid van Medusa.
StormEncryptor is geschreven in C++, voegt '.encrypted' toe aan vergrendelde bestanden en laat in elke doorzochte map een losgeldbriefje achter getiteld '!!!README_FIRST!!!.txt'. Microsoft beschrijft hoe de groep binnen enkele dagen overgaat van eerste compromittering naar data-exfiltratie en het inzetten van ransomware, met gebruik van AnyDesk en SimpleHelp voor toegang op afstand, Advanced IP Scanner voor verkenning en Mimikatz om inloggegevens uit LSASS te halen. Dat is een concrete, benoembare gereedschapskist waar het incident response-team van een MSP direct naar kan zoeken, in plaats van een algemene waarschuwing om 'het patchniveau te controleren'.
Waarom één gecompromitteerde console ieders probleem wordt
N-central bestaat er juist voor dat één MSP-technicus vanuit één console veel klantnetwerken kan beheren, met de Take Control-functie om elk beheerd endpoint te bereiken zonder er fysiek langs te hoeven. Dat ontwerp is de hele waardepropositie van het product, en het is ook precies wat Storm-1175 misbruikte: het overnemen van beheerdersrechten op één N-central-console geeft een aanvaller hetzelfde bereik over elk klantnetwerk dat die console legitiem beheert. N-able heeft het aantal bevestigde slachtoffers 'beperkt' genoemd, maar geen aantal gepubliceerd, geen getroffen MSP's genoemd en niet gespecificeerd welke downstream sectoren zijn geraakt.
Dat stilzwijgen legt de bewijslast bij elke organisatie die haar IT heeft uitbesteed aan een MSP die N-central gebruikt: zij moet actief navragen in plaats van aannemen of de N-central-instantie van haar MSP bevestigd schoon is, niet alleen twee keer gepatcht, en of die is gecontroleerd op de indicatoren die Microsoft heeft gepubliceerd, Cloudflare Tunnel-diensten, AnyDesk- of SimpleHelp-installaties die de MSP niet heeft geautoriseerd, en elke LSASS-toegang die past bij het gebruik van Mimikatz.
Twee publieke lezingen van hetzelfde gat, acht dagen uiteen
Op 3 augustus 2026 was de publieke lezing van CVE-2026-18577 een verhaal over kwetsbaarhedenbeheer: een patchomzeiling, toegevoegd aan een compliancecatalogus, met een federale deadline voor herstel. Die lezing nodigt uit tot een afvinkreactie, patchen en verder gaan. Tegen 10 augustus was de lezing veranderd in een verhaal over actieve inbraak: een benoemde, tot dusver ongedocumenteerde ransomwarefamilie, toegeschreven aan een groep die Microsoft aan China koppelt, die zich al binnen enkele dagen door netwerken bewoog.
De zeven dagen tussen deze twee lezingen zijn de eigenlijke les voor elke organisatie die een KEV-vermelding behandelt als het einde van het verhaal van een kwetsbaarheid in plaats van het begin van een incident response-zaak. Een CVE-nummer vertelt u wat u moet patchen. Het vertelt u niet of iemand al binnen was voordat u dat deed, en in dit geval bevestigt N-ables eigen tijdlijn dat sommige klanten dat op de tweede manier ontdekten.
Lees hierna: Rhysida heeft nu Berlijns waterzwakke plekken in kaart | NetScalers derde zero-day in 90 dagen



