StormEncryptor: nowy ransomware grupy Storm-1175 po atakach na N-able N-central - Security Bez Tabu

StormEncryptor: nowy ransomware grupy Storm-1175 po atakach na N-able N-central

Cybersecurity news

Wprowadzenie do problemu / definicja

StormEncryptor to nowo ujawniony wariant ransomware powiązany z aktywnością grupy Storm-1175, którą Microsoft opisuje jako podmiot finansowo motywowany związany z Chinami. Kampania zwraca uwagę nie tylko z powodu nowego ładunku szyfrującego, ale również przez prawdopodobny wektor wejścia oparty o podatność w platformie N-able N-central, wykorzystywanej do zdalnego zarządzania systemami i administracji środowiskami IT.

W skrócie

Microsoft poinformował o zaobserwowaniu nowego ransomware o nazwie StormEncryptor wykorzystywanego przez grupę Storm-1175. Złośliwe oprogramowanie ma być napisane w C++ i po zaszyfrowaniu danych dodaje rozszerzenie „.encrypted”, a następnie umieszcza notę okupu o nazwie „!!!README_FIRST!!!.txt” w przeszukiwanych katalogach.

Według oceny Microsoftu początkowy dostęp mógł zostać uzyskany poprzez wykorzystanie CVE-2026-18577 w N-able N-central, czyli luki ocenianej jako obejście wcześniejszej poprawki dla CVE-2026-18556. Obie podatności umożliwiają obejście uwierzytelniania i przejęcie kont w podatnych wersjach, a CISA oznaczyła je jako aktywnie wykorzystywane.

Kontekst / historia

Storm-1175 była wcześniej łączona przede wszystkim z wdrażaniem ransomware Medusa po wykorzystaniu znanych podatności w publicznie dostępnych systemach. W przeszłości grupa miała wykorzystywać luki w rozwiązaniach takich jak Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity czy Fortinet FortiClient EMS.

Obecna kampania wskazuje jednak na zmianę taktyczną. Zamiast użycia wcześniej znanego ransomware operatorzy wdrażają własny, wcześniej nieudokumentowany wariant. To ważny sygnał dla zespołów bezpieczeństwa, ponieważ rozwój dedykowanego ładunku może oznaczać większą elastyczność po stronie atakujących, szybsze dostosowywanie funkcji do środowiska ofiary oraz utrudnione wykrywanie na podstawie dotychczasowych sygnatur.

Analiza techniczna

Z technicznego punktu widzenia kampania wpisuje się w model szybkiego wykorzystania okna pomiędzy publicznym ujawnieniem podatności a wdrożeniem poprawek przez organizacje. Prawdopodobny punkt wejścia stanowi CVE-2026-18577 w N-able N-central. Luka została opisana jako obejście poprawki dla CVE-2026-18556, a skutkiem obu problemów może być obejście mechanizmów uwierzytelniania i przejęcie kont administracyjnych w podatnych instancjach.

Po uzyskaniu dostępu operatorzy mieli nadużywać legalnych narzędzi do zdalnego zarządzania i wsparcia technicznego, w tym AnyDesk lub SimpleHelp. Taki wybór jest charakterystyczny dla nowoczesnych kampanii ransomware, ponieważ pozwala ograniczyć ślad typowego malware i utrudnia jednoznaczne odróżnienie ruchu administracyjnego od działań intruza. Do rozpoznania środowiska wykorzystywany był również Advanced IP Scanner.

Microsoft odnotował ponadto użycie Mimikatz do dumpingu pamięci procesu LSASS, co wskazuje na próbę pozyskania poświadczeń i rozszerzenia dostępu w środowisku ofiary. Taki zestaw technik sugeruje klasyczny łańcuch ataku obejmujący uzyskanie dostępu do systemu brzegowego, rozpoznanie sieci, pozyskanie poświadczeń, ruch lateralny, eksfiltrację danych i finalne wdrożenie ransomware.

Sam StormEncryptor szyfruje pliki i nadaje im rozszerzenie „.encrypted”. Dodatkowo w katalogach pojawia się nota okupu „!!!README_FIRST!!!.txt”. Choć publicznie dostępne informacje techniczne są na razie ograniczone, sposób wdrożenia pokazuje, że celem grupy nie jest wyłącznie zakłócenie pracy, ale pełny model wymuszenia, w którym presję wzmacnia szybkie przejście od kompromitacji do szyfrowania i potencjalnej eksfiltracji danych.

Konsekwencje / ryzyko

Największe ryzyko dotyczy organizacji eksponujących do internetu podatne instancje N-able N-central, zwłaszcza jeśli proces zarządzania poprawkami nie nadąża za tempem publikacji i obejść dla wcześniejszych łatek. Ponieważ N-central jest platformą administracyjną, jej kompromitacja może zapewnić atakującym szeroki zasięg operacyjny obejmujący wiele hostów i segmentów sieci.

Dodatkowym problemem jest szybkość działania operatorów. Storm-1175 ma przechodzić od początkowego dostępu do eksfiltracji danych i uruchomienia ransomware w ciągu zaledwie kilku dni. Oznacza to ograniczone okno detekcji i reakcji, szczególnie w środowiskach, gdzie monitoring narzędzi RMM, użycia poświadczeń uprzywilejowanych i aktywności wokół LSASS jest niewystarczający.

Ryzyko biznesowe obejmuje przestój operacyjny, utratę integralności i dostępności danych, potencjalny wyciek informacji oraz wysokie koszty odtworzenia środowiska. W przypadku dostawców usług zarządzanych i organizacji utrzymujących wiele środowisk klientów skutki mogą dodatkowo się multiplikować.

Rekomendacje

Organizacje korzystające z N-able N-central powinny w pierwszej kolejności zweryfikować, czy wszystkie instancje zostały zaktualizowane do wersji zawierających skuteczne poprawki oraz czy wcześniejsze działania naprawcze nie opierały się wyłącznie na niekompletnej łatce. Należy również przeprowadzić przegląd ekspozycji usług administracyjnych dostępnych z internetu i ograniczyć je do niezbędnego minimum.

W warstwie detekcyjnej warto wdrożyć monitorowanie pod kątem:

  • nieoczekiwanego użycia AnyDesk, SimpleHelp i podobnych narzędzi RMM,
  • uruchamiania Advanced IP Scanner w środowiskach produkcyjnych,
  • prób dostępu do LSASS oraz artefaktów wskazujących na użycie Mimikatz,
  • masowego tworzenia plików z rozszerzeniem „.encrypted”,
  • pojawiania się not „!!!README_FIRST!!!.txt”,
  • nietypowych logowań do paneli administracyjnych i przejęć kont.

Z perspektywy obrony kluczowe są także segmentacja sieci, ograniczenie uprawnień administracyjnych, egzekwowanie MFA tam, gdzie to możliwe, regularna rotacja poświadczeń uprzywilejowanych oraz przygotowany wcześniej plan reagowania na incydenty ransomware. Niezbędne pozostają kopie zapasowe odseparowane logicznie lub fizycznie od głównego środowiska oraz okresowe testy odtwarzania.

Jeżeli istnieje podejrzenie kompromitacji, organizacja powinna potraktować system zarządzający jako punkt wysokiego zaufania, którego naruszenie może obejmować więcej niż pojedynczy host. W praktyce oznacza to potrzebę szybkiego określenia skali incydentu, analizy logów uwierzytelniania, przeglądu aktywności kont uprzywilejowanych, poszukiwania śladów eksfiltracji oraz natychmiastowej izolacji zagrożonych zasobów.

Podsumowanie

Kampania z użyciem StormEncryptor pokazuje ewolucję działań grupy Storm-1175: od wykorzystywania znanego ransomware do wdrożenia własnego wariantu szyfrującego. Prawdopodobne użycie luki w N-able N-central podkreśla, jak groźne są podatności w systemach zdalnego zarządzania, szczególnie gdy dotyczą obejścia uwierzytelniania i przejęcia kont. Dla obrońców kluczowe znaczenie mają szybkie aktualizacje, ograniczenie ekspozycji usług administracyjnych, monitoring narzędzi RMM i credential access oraz gotowość do reakcji w bardzo krótkim oknie czasowym.

Źródła

  1. China-Linked Hackers Deploy New StormEncryptor Ransomware, Likely via N-central Flaw — https://thehackernews.com/2026/08/china-linked-hackers-deploy-new.html
  2. CVE-2026-18577 — NVD — https://nvd.nist.gov/vuln/detail/CVE-2026-18577
  3. CISA Known Exploited Vulnerabilities Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  4. Microsoft Threat Intelligence — https://www.microsoft.com/en-us/security/blog/
  5. N-able Security Advisories — https://www.n-able.com/security-and-privacy/security-advisories