Новости Административный доступ без пароля: хакеры Storm-1175 устроили новую атаку на бизнес через уязвимость N-central

NewsMaker

I'm just a script
Премиум
29,035
46
8 Ноя 2022
!!!README_FIRST!!!" — записка, которую совсем не хочется находить на рабочем компьютере.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
nqn1ijz46hsaoi1ds9vat0bgx4wntb3g.jpg

<div itemprop="articleBody">Одна уязвимость в системе удалённого управления может открыть злоумышленникам путь сразу к десяткам компаний. Именно такой сценарий сейчас связывают с новой кампанией группировки Storm-1175, которая начала распространять ранее неизвестный шифровальщик StormEncryptor через серверы N-central .

По данным службы анализа угроз Microsoft, Storm-1175 начала использовать StormEncryptor 2 августа. Для группировки это первая зафиксированная активность с апреля 2026 года: она заметно сменила тактику. Ранее злоумышленники применяли шифровальщик Medusa против организаций из сферы здравоохранения, финансов и профессиональных услуг в Австралии, Великобритании и США.

StormEncryptor написан на C++ и, зашифровав файлы, добавляет к ним расширение .encrypted. В каждый обработанный каталог вредоносная программа помещает записку !!!README_FIRST!!!.txt, в которой требует выкуп. Microsoft Defender определяет образец как Ransom:Win64/StormEncryptor.

Microsoft пока не подтвердила, как именно злоумышленники проникли в систему. Специалисты компании считают, что Storm-1175, вероятно, использует критическую уязвимость CVE-2026-18577 в N-central от N-able. Проблему раскрыли 2 августа, а уже на следующий день Агентство по кибербезопасности и защите инфраструктуры США добавило уязвимость в каталог активно эксплуатируемых ошибок.

N-central позволяет поставщикам управляемых услуг удалённо администрировать компьютеры своих клиентов. Уязвимость позволяет обойти проверку подлинности и получить административные права без учётных данных. Поэтому если злоумышленники взломают один сервер поставщика, они получат доступ сразу к большому числу подключённых систем разных организаций.

N-able впервые обнаружила, что неизвестную на тот момент уязвимость начали эксплуатировать 31 июля. Компания экстренно исправила уязвимость 2 августа, однако злоумышленники смогли обойти это исправление. Второе экстренное обновление появилось 6 августа. Производитель предупредил клиентов, что первого исправления оказалось недостаточно.

Масштаб нынешней кампании пока неизвестен. N-able заявила, что связалась с «ограниченным числом» пострадавших клиентов. Компания Huntress также подтвердила атаки и зафиксировала, что злоумышленники быстро распространялись по связанным системам, но не назвала количество организаций, где были зашифрованы данные.

После того как злоумышленники проникают в систему, Storm-1175 использует AnyDesk или SimpleHelp для удалённого управления, Advanced IP Scanner, чтобы искать системы, и Mimikatz, чтобы извлекать данные из процесса LSASS. Microsoft ранее фиксировала, как группировка менее чем за сутки переходила от первоначального доступа к краже данных и запускала шифровальщик.

Даже после того как вышли обновления, значительная часть серверов оставалась уязвимой. По данным Huntress, более половины доступных из интернета облачных серверов N-central у партнёров компании ещё не получили исправление. Среди самостоятельно размещённых экземпляров доля незащищённых систем составляла 28,6%. Владельцам N-central рекомендуют как можно быстрее установить последние обновления, проверить, не скомпрометированы ли их серверы, и ограничить доступ к системе из интернета.
 
Источник новости
www.securitylab.ru

Похожие темы