Een financieel gemotiveerde dreigingsactor met banden naar China maakt misbruik van een kritieke kwetsbaarheid in de veelgebruikte cybersecuritysoftware N-central. Deze kwetsbaarheid wordt ingezet in een supply-chain aanval waarmee aangepaste ransomware kan worden uitgerold over een keten van netwerken van slachtoffers. Microsoft Threat Intelligence waarschuwde dat de groep Storm-1175 op 2 augustus begon met het inzetten van een nieuwe ransomwarevariant genaamd StormEncryptor.

De hackers gebruikten eerder de Medusa-ransomware om organisaties in de gezondheidszorg, professionele dienstverlening en financiële sector in Australië, Groot-Brittannië en de Verenigde Staten te chanteren. In april werden zij beschreven als een groep die "high-velocity ransomware campagnes" uitvoert, waarbij ze zowel recent onthulde kwetsbaarheden als zero-day exploits benutten, soms zelfs een week voordat de kwetsbaarheid publiekelijk bekend werd gemaakt. Microsoft meldde dat de groep in sommige gevallen binnen 24 uur na initiële toegang volledige encryptie wist te realiseren.

In de huidige campagne wordt vermoedelijk gebruikgemaakt van CVE-2026-18577, een kwetsbaarheid in N-central, een remote monitoring en management (RMM) console die door duizenden managed service providers wordt gebruikt om klantendiensten op afstand te beheren. Microsoft heeft het toegangspunt niet formeel bevestigd, maar merkte op dat de eerste StormEncryptor-aanvallen samenvielen met de dag van de openbaarmaking van de kwetsbaarheid. De kwetsbaarheid geeft aanvallers volgens het cybersecuritybedrijf Huntress "unauthenticated, ‘god-mode’ toegang", wat betekent dat zij zonder enige credentials volledige beheersrechten op een N-central server kunnen verkrijgen.

Aangezien MSP’s N-central gebruiken om de machines van hun klanten op afstand te beheren, wordt een enkele gecompromitteerde server een toegangspoort tot alle beheerde endpoints. Een enkele inbraak bij een provider kan zo leiden tot tientallen ransomware-incidenten bij downstream klanten. Eerder zagen we in 2021 een vergelijkbare supply-chain aanval op een RMM-tool van Kaseya, waarbij de REvil ransomware-groep aanvankelijk 60 directe klanten van Kaseya compromitteerde en daarna ongeveer 1.500 downstream bedrijven trof. Ook in 2024 leidde een aanval op ConnectWise's ScreenConnect tot meerdere downstream ransomware-aanvallen, waarbij Storm-1175 een van de betrokken dreigingsactoren was.

Het aantal getroffen organisaties is niet bekendgemaakt. N-able, de ontwikkelaar van N-central, meldde dat een "beperkt aantal" klanten is geïnformeerd. Huntress bevestigde dat enkele van haar klanten getroffen zijn en publiceerde een tijdlijn waaruit blijkt dat aanvallers zich snel over downstream hosts verspreidden in twee incidenten, maar gaf geen details over het totale aantal slachtoffers. De kwetsbaarheid werd volgens N-able voor het eerst ontdekt in een zero-day aanval op 31 juli, hoewel het onduidelijk is of Storm-1175 hierbij betrokken was. Het bleek lastig om de kwetsbaarheid te verhelpen; aanvallers wisten een eerste patch te omzeilen, waarna N-able op 2 augustus een noodpatch uitbracht en op 6 augustus een tweede, met de waarschuwing dat de eerste patch onvoldoende was.

Ondanks de beschikbare patches constateerde Huntress dat meer dan de helft van de bereikbare N-central cloudservers bij haar partners nog niet was bijgewerkt, en dat 28,6% van de zelf-gehoste installaties nog kwetsbaar bleef. Huntress adviseert organisaties die N-central in een hoog-risico omgeving gebruiken, waar blootstelling niet adequaat kan worden beperkt, om te overwegen het gebruik van de tool tijdelijk te staken.