Poprawka, która potrzebowała kontynuacji
Chronologia N-able czyta się jak podatność, która nie chciała pozostać zamknięta. CVE-2026-18556, luka omijająca uwierzytelnianie w N-central, została poprawiona jako pierwsza. Atakujacy znaleźli później, własnymi słowami N-able, 'wariant, który omija specyficzne kontrolę poprzedniej poprawki,' oznaczony jako CVE-2026-18577, wykorzystywany od około 1 sierpnia i dodany do katalogu znanych wykorzystywanych podatności CISA 3 sierpnia. N-able wydał Hotfix 1, wersja 2026.3.1.7, 2 sierpnia. Na tym historia powinna się skończyć.
Nie skończyła się. 10 sierpnia N-able wydał Hotfix 2, wersja 2026.3.1.10, wyraźnie konieczna nawet dla klientów, którzy już zastosowali Hotfix 1. własną aktualizacja bezpieczeństwa dostawcy z tej daty potwierdza, że do tego momentu atakujący dotarli do ograniczonej liczby sieci klientów, przejęli konta administratora i użyli funkcji Take Control platformy, by dotknąć zarządzanych punktów końcowych. drugą obowiązkowa poprawka osiem dni po pierwszej to najjaśniejszy mozliwy sygnał, że pierwsza poprawka nie zamknęła drzwi całkowicie.
Ransomware, który odpowiada na pytanie postawione przez chronologie poprawki
Otwarte pytanie po Hotfix 1 brzmiało, czy obejście zostało rzeczywiście wykorzystane do czegoś więcej niż rozpoznanie. Przypisanie Microsoftu z 10 sierpnia na nie odpowiada: Storm-1175, motywowana finansowo grupa powiązana z Chinami, która Microsoft śledzi co najmniej od jej wcześniejszych kampanii ransomware Medusa, wdrożyła dotąd nieudokumentowany wariant, StormEncryptor, uzyskując prawdopodobnie pierwszy dostęp przez CVE-2026-18577. To pierwsza zaobserwowana aktywność grupy od kwietnia 2026 roku i jej pierwszy udokumentowany krok odejścia od Medusy.
StormEncryptor jest napisany w C++, dodaje '.encrypted' do zablokowanych plików i pozostawia notatkę z zadaniem okupu zatytułowana '!!!README_FIRST!!!.txt' w każdym przeszukanym katalogu. Microsoft opisuje, jak grupa przechodzi od początkowego naruszenia do eksfiltracji danych i wdrożenia ransomware w ciągu kilku dni, wykorzystując AnyDesk i SimpleHelp do zdalnego dostępu, Advanced IP Scanner do rozpoznania i Mimikatz do wydobywania danych uwierzytelniających LSASS. To konkretny, nazywalny zestaw narzędzi, którego zespół reagowania dostawcy zarządzanego może szukać wprost, zamiast ogólnego ostrzeżenia, by 'sprawdzić poziom poprawki.'
dlaczego przejęta konsola staje się problemem wszystkich
N-central istnieje właśnie po to, by jeden technik dostawcy zarządzanego mógł administrować wieloma sieciami klientów z jednej konsoli, wykorzystując funkcje Take Control do dotarcia do dowolnego zarządzanego punktu końcowego bez odwiedzania go. Ten projekt to całej propozycja wartości produktu, i to także dokładnie to, co nadużył Storm-1175: przejęcie administratora nad konsola N-central daje atakującemu ten sam zasięg nad każda siecią klienta, która ta konsola legalnie administruje. N-able określił liczbę potwierdzonych ofiar jako 'ograniczona', ale nie opublikował liczby, nie wymienił dotkniętych dostawców ani nie sprecyzował, które branże niżej w łańcuchu zostały dotknięte.
To milczenie nakłada na każda organizacje, która zleca swoje IT dostawcy zarządzanemu korzystającemu z N-central, obowiązek zapytania wprost, zamiast zakładać: czy potwierdzono, że instancja N-central naszego dostawcy jest czysta, nie tylko dwukrotnie poprawiona, i czy została sprawdzona pod kątem konkretnych wskaźników opublikowanych przez Microsoft, usług Cloudflare Tunnel, instalacji AnyDesk lub SimpleHelp, których dostawca nie autoryzował, oraz wszelkiego dostępu LSASS zgodnego z użyciem Mimikatz.
Dwa publiczne ujęcia tej samej luki, w odstępie osmiu dni
3 sierpnia 2026 roku publiczne ujęcie CVE-2026-18577 było historia o zarządzaniu podatnościami: obejście poprawki, dodane do katalogu zgodności, z federalnym terminem naprawy. Takie ujęcie zaprasza do reakcji typu odhaczenie, popraw i idz dalej. Do 10 sierpnia ujęcie zmieniło się w historie aktywnego włamania: nazwana, dotąd nieudokumentowana rodzina ransomware, przypisana grupie, która Microsoft łączy z Chinami, już przemieszczająca się przez sieci w ciągu dni.
Siedem dni między tymi dwoma ujęciami to prawdziwa lekcja dla każdej organizacji, która traktuje wpis na listę KEV jako koniec historii podatności, a nie jako początek reakcji na incydent. Numer CVE mówi, co naprawić. Nie mówi, czy ktoś już się włamał, zanim ty to zrobiłeś, a w tym przypadku własną chronologia N-able potwierdza, że niektórzy klienci dowiedzieli się o tym w ten drugi sposób.
Czytaj dalej: SI przeprowadziła cały ten atak ransomware sama | Współdzielony certyfikat wpuszcza Qilina do środka



