Одна уязвимость в системе удалённого управления может открыть злоумышленникам путь сразу к десяткам компаний. Именно такой сценарий сейчас связывают с новой кампанией группировки Storm-1175, которая начала распространять ранее неизвестный шифровальщик StormEncryptor через серверы N-central .
По данным службы анализа угроз Microsoft, Storm-1175 начала использовать StormEncryptor 2 августа. Для группировки это первая зафиксированная активность с апреля 2026 года: она заметно сменила тактику. Ранее злоумышленники применяли шифровальщик Medusa против организаций из сферы здравоохранения, финансов и профессиональных услуг в Австралии, Великобритании и США.
StormEncryptor написан на C++ и, зашифровав файлы, добавляет к ним расширение .encrypted. В каждый обработанный каталог вредоносная программа помещает записку !!!README_FIRST!!!.txt, в которой требует выкуп. Microsoft Defender определяет образец как Ransom:Win64/StormEncryptor.
Microsoft пока не подтвердила, как именно злоумышленники проникли в систему. Специалисты компании считают, что Storm-1175, вероятно, использует критическую уязвимость CVE-2026-18577 в N-central от N-able. Проблему раскрыли 2 августа, а уже на следующий день Агентство по кибербезопасности и защите инфраструктуры США добавило уязвимость в каталог активно эксплуатируемых ошибок.
N-central позволяет поставщикам управляемых услуг удалённо администрировать компьютеры своих клиентов. Уязвимость позволяет обойти проверку подлинности и получить административные права без учётных данных. Поэтому если злоумышленники взломают один сервер поставщика, они получат доступ сразу к большому числу подключённых систем разных организаций.
N-able впервые обнаружила, что неизвестную на тот момент уязвимость начали эксплуатировать 31 июля. Компания экстренно исправила уязвимость 2 августа, однако злоумышленники смогли обойти это исправление. Второе экстренное обновление появилось 6 августа. Производитель предупредил клиентов, что первого исправления оказалось недостаточно.
Масштаб нынешней кампании пока неизвестен. N-able заявила, что связалась с «ограниченным числом» пострадавших клиентов. Компания Huntress также подтвердила атаки и зафиксировала, что злоумышленники быстро распространялись по связанным системам, но не назвала количество организаций, где были зашифрованы данные.
После того как злоумышленники проникают в систему, Storm-1175 использует AnyDesk или SimpleHelp для удалённого управления, Advanced IP Scanner, чтобы искать системы, и Mimikatz, чтобы извлекать данные из процесса LSASS. Microsoft ранее фиксировала, как группировка менее чем за сутки переходила от первоначального доступа к краже данных и запускала шифровальщик.
Даже после того как вышли обновления, значительная часть серверов оставалась уязвимой. По данным Huntress, более половины доступных из интернета облачных серверов N-central у партнёров компании ещё не получили исправление. Среди самостоятельно размещённых экземпляров доля незащищённых систем составляла 28,6%. Владельцам N-central рекомендуют как можно быстрее установить последние обновления, проверить, не скомпрометированы ли их серверы, и ограничить доступ к системе из интернета.