Кибератака Storm-1175: взлом системы N-central и массовое шифрование данных

Критическая уязвимость в системе удалённого администрирования позволила злоумышленникам получить неограниченный доступ к компьютерам десятков организаций.

Одна уязвимость в системе управления доступом способна стать входной дверью для преступников в инфраструктуру множества компаний одновременно. Именно это произошло при нападении группировки Storm-1175, которая начала распространять новый шифровальщик StormEncryptor через скомпрометированные серверы системы N-central.

Согласно отчёту аналитиков Microsoft, Storm-1175 запустила кампанию с использованием StormEncryptor 2 августа. Это стало первым зафиксированным действием группы после многомесячного перерыва с апреля. Тактика преступников существенно изменилась: ранее они применяли другой шифровальщик под названием Medusa для атак на организации в секторе здравоохранения, финансовых услуг и консалтинга в Австралии, Великобритании и Соединённых Штатах.

Разработанный на языке C++ шифровальщик StormEncryptor кодирует данные и добавляет расширение .encrypted. В каждый затронутый каталог вредос вносит текстовый файл !!!README_FIRST!!!.txt с требованием денежного выкупа. Антивирус Microsoft Defender распознаёт этот вредонос как Ransom:Win64/StormEncryptor.

Microsoft не раскрыла точный механизм проникновения, однако специалисты полагают, что Storm-1175 использовала критическую уязвимость CVE-2026-18577 в платформе N-central компании N-able. Информация об этой проблеме появилась 2 августа, а уже день спустя американское агентство по кибербезопасности включило её в список активно эксплуатируемых недостатков.

Платформа N-central служит инструментом для поставщиков IT-услуг, позволяя им администрировать клиентские системы удалённо. Выявленная уязвимость обходит аутентификацию и предоставляет административные привилегии без необходимости в учётных данных. Это означает, что компрометация одного сервера поставщика открывает доступ к компьютерам клиентов в масштабах нескольких десятков организаций.

N-able в первый раз обнаружила эксплуатацию уязвимости 31 июля. Первое исправление вышло 2 августа, но оказалось недостаточным для полной защиты. Второе исправление было экстренно выпущено 6 августа. Производитель сообщил пользователям, что одного обновления недостаточно для решения проблемы.

Полный масштаб атаки остаётся неизвестным. N-able сообщила о контактах с «небольшим числом» пострадавших клиентов. Компания Huntress также подтвердила проведение атак, отметив стремительное распространение вредоноса по связанным системам, однако не назвала конкретное число повреждённых организаций.

После получения доступа Storm-1175 активирует утилиты AnyDesk и SimpleHelp для удалённого управления, использует Advanced IP Scanner для поиска доступных машин и запускает Mimikatz для извлечения учётных данных. Ранее Microsoft отмечала, что группировка совершает переход от начального взлома к краже информации и запуску шифровальщика в течение менее чем одних суток.

Несмотря на выпуск обновлений, большинство серверов оставались уязвимыми. По информации Huntress, свыше половины облачных серверов N-central у партнёров компании не получили необходимое исправление. На самостоятельно установленных системах незащищённых инсталляций было 28,6%. Пользователям N-central рекомендуется незамедлительно обновить программное обеспечение, проверить целостность своих систем, и ограничить доступ к администраторской консоли из глобальной сети.