Een sprint van twee maanden van optie tot afsluiting
N-ables tijdlijn leest als een kwetsbaarheid die niet gedicht wilde blijven. CVE-2026-18556, een authenticatie-bypass in N-central, werd eerst gepatcht. Aanvallers vonden daarna, in N-ables eigen woorden, 'een variant die de specifieke controles van de vorige patch omzeilt,' bijgehouden als CVE-2026-18577, uitgebuit vanaf ongeveer 1 augustus en op 3 augustus toegevoegd aan CISA's catalogus van bekend uitgebuite kwetsbaarheden. N-able bracht Hotfix 1, versie 2026.3.1.7, uit op 2 augustus. Daar had het verhaal moeten eindigen.
Dat deed het niet. Op 10 augustus bracht N-able Hotfix 2 uit, versie 2026.3.1.10, expliciet noodzakelijk zelfs voor klanten die Hotfix 1 al hadden toegepast. De eigen beveiligingsupdate van de leverancier van die datum bevestigt dat aanvallers tegen die tijd een beperkt aantal klantnetwerken hadden bereikt, beheerdersaccounts hadden overgenomen, en de Take Control-functie van het platform hadden gebruikt om beheerde endpoints aan te raken. Een tweede verplichte hotfix acht dagen na de eerste is het duidelijkst mogelijke signaal dat de eerste patch de deur niet volledig had gesloten.
De ransomware die de vraag beantwoordt die de patchtijdlijn opriep
De open vraag na Hotfix 1 was of de bypass daadwerkelijk voor iets meer dan verkenning was gebruikt. Microsofts toeschrijving van 10 augustus beantwoordt die: Storm-1175, een financieel gemotiveerde, aan China gelinkte groep die Microsoft al volgt sinds op zijn minst zijn eerdere Medusa-ransomwarecampagnes, zette een tot dusver niet-gedocumenteerde variant in, StormEncryptor, en verkreeg waarschijnlijk eerste toegang via CVE-2026-18577. Het is de eerste activiteit die van de groep is waargenomen sinds april 2026, en zijn eerste gedocumenteerde stap weg van Medusa.
StormEncryptor is geschreven in C++, voegt '.encrypted' toe aan vergrendelde bestanden, en laat in elke gescande map een losgeldbriefje achter met de titel '!!!README_FIRST!!!.txt'. Microsoft beschrijft hoe de groep zich binnen dagen beweegt van eerste inbreuk naar datadiefstal en het uitrollen van ransomware, met gebruik van AnyDesk en SimpleHelp voor externe toegang, Advanced IP Scanner voor verkenning, en Mimikatz voor het aftappen van LSASS-inloggegevens. Dat is een concrete, benoembare gereedschapskist waar een reactieteam van een beheerde dienstverlener direct naar kan zoeken, in plaats van een algemene waarschuwing om 'uw patchniveau te controleren.'
Waarom een gecompromitteerde console ieders probleem wordt
N-central bestaat er specifiek voor dat een enkele technicus van een beheerde dienstverlener veel klantnetwerken vanaf een enkele console kan beheren, met gebruik van de Take Control-functie om elk beheerd endpoint te bereiken zonder er fysiek naartoe te gaan. Dat ontwerp is de hele waardepropositie van het product, en het is ook precies wat Storm-1175 misbruikte: een beheerdersovername van een N-central-console geeft een aanvaller dezelfde reikwijdte over elk klantnetwerk dat die console rechtmatig beheert. N-able heeft het aantal bevestigde slachtoffers 'beperkt' genoemd, maar heeft geen aantal gepubliceerd, geen getroffen dienstverleners genoemd, of aangegeven welke downstream-sectoren zijn geraakt.
Die stilte legt de last bij elke organisatie die IT uitbesteedt aan een beheerde dienstverlener die N-central gebruikt om rechtstreeks te vragen in plaats van aan te nemen: is bevestigd dat de N-central-instantie van onze dienstverlener schoon is, niet alleen tweemaal gepatcht, en is deze gecontroleerd op de specifieke indicatoren die Microsoft publiceerde, Cloudflare Tunnel-diensten, AnyDesk- of SimpleHelp-installaties die de dienstverlener niet heeft geautoriseerd, en elke LSASS-toegang die overeenkomt met het gebruik van Mimikatz.
Twee openbare weergaven van hetzelfde gat, acht dagen na elkaar
Op 3 augustus 2026 was de openbare weergave van CVE-2026-18577 een verhaal van kwetsbaarhedenbeheer: een patch-omzeiling, toegevoegd aan een compliancecatalogus, met een federale hersteltermijn. Die inkadering nodigt uit tot een vinkje-reactie, patchen en verdergaan. Tegen 10 augustus was de inkadering veranderd in een verhaal van actieve inbraak: een benoemde, tot dusver niet-gedocumenteerde ransomwarefamilie, toegeschreven aan een groep die Microsoft aan China koppelt, die zich al binnen dagen door netwerken bewoog.
De zeven dagen tussen die twee inkaderingen zijn de echte les voor elke organisatie die een KEV-vermelding behandelt als het einde van het verhaal van een kwetsbaarheid in plaats van het begin van een incidentrespons. Een CVE-nummer vertelt wat u moet patchen. Het vertelt niet of iemand al binnen was voordat u dat was, en in dit geval bevestigt N-ables eigen tijdlijn dat sommige klanten het op de tweede manier ontdekten.
Lees hierna: Een AI voerde deze hele ransomware-aanval alleen uit | Een gedeeld certificaat laat Qilin binnen



