Um patch que precisou de uma sequela
A cronologia da N-able lê-se como a de uma vulnerabilidade que se recusava a ficar fechada. A CVE-2026-18556, uma falha de autenticação na N-central, foi corrigida primeiro. Os atacantes encontraram depois, nas próprias palavras da N-able, 'uma variante que contorna as verificações específicas do patch anterior', catalogada como CVE-2026-18577, explorada desde cerca de 1 de agosto e adicionada ao catálogo de vulnerabilidades exploradas conhecidas da CISA a 3 de agosto. A N-able lançou o Hotfix 1, versão 2026.3.1.7, a 2 de agosto. Ali devia ter terminado a história.
Não terminou. A 10 de agosto, a N-able lançou o Hotfix 2, versão 2026.3.1.10, explicitamente exigido mesmo para clientes que já tinham aplicado o Hotfix 1. A própria atualização de segurança do fabricante, dessa mesma data, confirma que, até então, os atacantes tinham alcançado um número limitado de redes de clientes, tomado contas de administrador, e usado a função Take Control da plataforma para tocar em endpoints geridos. Um segundo hotfix obrigatório oito dias depois do primeiro é o sinal mais claro possível de que o primeiro patch não fechou totalmente a porta.
O ransomware que responde à pergunta deixada em aberto pela cronologia do patch
A pergunta que ficou em aberto depois do Hotfix 1 era se o contorno tinha sido efetivamente usado para algo além de reconhecimento. A atribuição da Microsoft de 10 de agosto responde: o Storm-1175, um grupo ligado à China e com motivação financeira que a Microsoft acompanha pelo menos desde as suas anteriores campanhas com o ransomware Medusa, implantou uma variante até agora não documentada, a StormEncryptor, obtendo provavelmente o acesso inicial através da CVE-2026-18577. É a primeira atividade observada do grupo desde abril de 2026, e o seu primeiro afastamento documentado da Medusa.
A StormEncryptor está escrita em C++, acrescenta '.encrypted' aos ficheiros bloqueados, e deixa uma nota de resgate intitulada '!!!README_FIRST!!!.txt' em cada pasta percorrida. A Microsoft descreve como o grupo passa do compromisso inicial à exfiltração de dados e à implantação do ransomware em poucos dias, recorrendo a AnyDesk e SimpleHelp para acesso remoto, Advanced IP Scanner para reconhecimento, e Mimikatz para extrair credenciais do LSASS. É um conjunto de ferramentas concreto e identificável que a equipa de resposta a incidentes de um MSP pode procurar diretamente, em vez de um aviso genérico para 'verificar o nível do patch'.
Porque é que uma consola comprometida se torna um problema de todos
A N-central existe precisamente para que um único técnico de um MSP possa gerir muitas redes de clientes a partir de uma única consola, usando a função Take Control para alcançar qualquer endpoint gerido sem o visitar. Esse design é toda a proposta de valor do produto, e é também exatamente o que o Storm-1175 explorou: tomar o controlo administrativo de uma consola N-central dá a um atacante o mesmo alcance sobre cada rede de clientes que essa consola gere legitimamente. A N-able descreveu o número de vítimas confirmadas como 'limitado', mas não publicou um número, não nomeou os MSP afetados, nem especificou que setores a jusante foram tocados.
Esse silêncio coloca o ónus em cada organização que externalizou a sua TI a um MSP que usa N-central: tem de perguntar diretamente, em vez de presumir, se a instância N-central do seu MSP foi confirmada como limpa, não apenas corrigida duas vezes, e se foi verificada quanto aos indicadores publicados pela Microsoft, serviços Cloudflare Tunnel, instalações de AnyDesk ou SimpleHelp que o MSP não autorizou, e qualquer acesso ao LSASS compatível com o uso de Mimikatz.
Dois relatos públicos da mesma brecha, com oito dias de diferença
A 3 de agosto de 2026, o relato público da CVE-2026-18577 era uma história de gestão de vulnerabilidades: um contorno de patch, adicionado a um catálogo de conformidade, com um prazo federal de correção. Esse relato convida a uma resposta de checklist, corrigir e seguir em frente. Até 10 de agosto, o relato tinha mudado para uma história de intrusão ativa: uma família de ransomware nomeada, até então não documentada, atribuída a um grupo que a Microsoft liga à China, já em movimento por redes em poucos dias.
Os sete dias entre estes dois relatos são a verdadeira lição para qualquer organização que trate uma listagem no KEV como o fim da história de uma vulnerabilidade, em vez do início de um caso de resposta a incidentes. Um número CVE diz-lhe o que corrigir. Não lhe diz se alguém já entrou antes de si, e neste caso, a própria cronologia da N-able confirma que alguns clientes descobriram da segunda forma.
Leia a seguir: Rhysida tem o mapa das fraquezas hídricas de Berlim | O terceiro dia zero da NetScaler em 90 dias



