Łatka, która potrzebowała kontynuacji
Chronologia N-able czyta się jak historia podatności, która nie chciała pozostać zamknięta. CVE-2026-18556, luka uwierzytelniania w N-central, została załatana jako pierwsza. Atakujący znaleźli następnie, jak ujęło to samo N-able, 'wariant omijający konkretne kontrole poprzedniej łatki', oznaczony jako CVE-2026-18577, wykorzystywany od około 1 sierpnia i dodany do katalogu znanych wykorzystywanych podatności CISA 3 sierpnia. N-able wydał Hotfix 1, wersję 2026.3.1.7, 2 sierpnia. Na tym historia powinna się skończyć.
Nie skończyła się. 10 sierpnia N-able wydał Hotfix 2, wersję 2026.3.1.10, wyraźnie wymagany nawet dla klientów, którzy zastosowali już Hotfix 1. Własna aktualizacja bezpieczeństwa producenta z tego samego dnia potwierdza, że do tego czasu atakujący dotarli do ograniczonej liczby sieci klientów, przejęli konta administratorów i wykorzystali funkcję Take Control platformy, aby dotknąć zarządzanych punktów końcowych. Drugi obowiązkowy hotfix osiem dni po pierwszym to najwyraźniejszy możliwy sygnał, że pierwsza łatka nie zamknęła drzwi całkowicie.
Ransomware, który odpowiada na pytanie postawione przez chronologię łatek
Pytanie pozostające otwarte po Hotfix 1 brzmiało, czy obejście zostało rzeczywiście wykorzystane do czegoś więcej niż rozpoznanie. Przypisanie Microsoftu z 10 sierpnia odpowiada na nie: Storm-1175, powiązana z Chinami grupa o motywacji finansowej, obserwowana przez Microsoft co najmniej od jej wcześniejszych kampanii z ransomware Medusa, wdrożyła dotąd nieudokumentowany wariant, StormEncryptor, uzyskując pierwszy dostęp prawdopodobnie przez CVE-2026-18577. To pierwsza zaobserwowana aktywność grupy od kwietnia 2026 roku i jej pierwsze udokumentowane odejście od Medusy.
StormEncryptor jest napisany w C++, dopisuje '.encrypted' do zablokowanych plików i pozostawia notatkę z żądaniem okupu zatytułowaną '!!!README_FIRST!!!.txt' w każdym przeskanowanym folderze. Microsoft opisuje, jak grupa przechodzi od wstępnego skompromitowania do eksfiltracji danych i wdrożenia ransomware w ciągu kilku dni, korzystając z AnyDesk i SimpleHelp do zdalnego dostępu, Advanced IP Scanner do rozpoznania oraz Mimikatz do wydobywania danych uwierzytelniających z LSASS. To konkretny, możliwy do nazwania zestaw narzędzi, którego zespół reagowania na incydenty MSP może szukać bezpośrednio, zamiast ogólnego ostrzeżenia, by 'sprawdzić poziom łatki'.
Dlaczego jedna skompromitowana konsola staje się problemem wszystkich
N-central istnieje właśnie po to, aby jeden technik MSP mógł zarządzać wieloma sieciami klientów z jednej konsoli, wykorzystując funkcję Take Control do dotarcia do dowolnego zarządzanego punktu końcowego bez konieczności fizycznej wizyty. Ta konstrukcja stanowi całą wartość produktu, i jest też dokładnie tym, co wykorzystał Storm-1175: przejęcie uprawnień administratora jednej konsoli N-central daje atakującemu ten sam zasięg na każdą sieć klienta, którą ta konsola legalnie zarządza. N-able określił liczbę potwierdzonych ofiar jako 'ograniczoną', ale nie opublikował konkretnej liczby, nie wymienił dotkniętych MSP ani nie sprecyzował, które branże niższego szczebla zostały dotknięte.
To milczenie przenosi ciężar dowodu na każdą organizację, która zleciła obsługę IT firmie MSP korzystającej z N-central: musi ona zapytać wprost, zamiast zakładać, czy instancja N-central jej MSP została potwierdzona jako czysta, a nie tylko dwukrotnie załatana, i czy sprawdzono ją pod kątem wskaźników opublikowanych przez Microsoft, usług Cloudflare Tunnel, instalacji AnyDesk lub SimpleHelp, których MSP nie autoryzował, oraz wszelkiego dostępu do LSASS zgodnego z użyciem Mimikatz.
Dwie publiczne wersje tej samej luki, osiem dni od siebie
3 sierpnia 2026 roku publiczna wersja CVE-2026-18577 była historią zarządzania podatnościami: obejście łatki, dodane do katalogu zgodności, z federalnym terminem naprawy. Taka wersja zachęca do reakcji w stylu odhaczenia pozycji na liście, załatać i iść dalej. Do 10 sierpnia narracja zmieniła się w historię aktywnego włamania: nazwana, dotąd nieudokumentowana rodzina ransomware, przypisana grupie, którą Microsoft łączy z Chinami, poruszająca się już przez sieci w ciągu kilku dni.
Siedem dni między tymi dwiema wersjami to prawdziwa lekcja dla każdej organizacji traktującej wpis do katalogu KEV jako koniec historii podatności, zamiast początek sprawy reagowania na incydent. Numer CVE mówi, co należy załatać. Nie mówi, czy ktoś zdążył się już włamać, zanim organizacja zareagowała, a w tym przypadku sama chronologia N-able potwierdza, że niektórzy klienci dowiedzieli się o tym w ten drugi sposób.
Czytaj dalej: Rhysida ma teraz mapę słabości wodociągów Berlina | Trzecia luka zero-day NetScalera w 90 dni



