Tak, jeśli świadczysz usługi zarządzane przez N-able N-central i korzystasz z wersji sprzed 2026.3 Hotfix 2 (2026.3.1.10) — Microsoft Threat Intelligence potwierdziło 09–10 sierpnia 2026, że grupa Storm-1175 (powiązana z PRC, dawniej Medusa) od 2 sierpnia 2026 rozsyła nowy ransomware StormEncryptor, wykorzystując prawdopodobnie CVE-2026-18577 — lukę uwierzytelniania w N-central, dodaną przez CISA do katalogu KEV 3 sierpnia. Luka daje nieautoryzowany dostęp „god-mode" do konsoli RMM, z której atakujący przechodzi przez „Take Control" do zarządzanych endpointów. Działanie priorytetowe: natychmiastowa aktualizacja do N-central 2026.3 Hotfix 2 i rewizja ekspozycji serwera. (82 słowa)
Najważniejsze fakty
- Microsoft Threat Intelligence potwierdziło 09–10 sierpnia 2026, że finansowo motywowana grupa Storm-1175 (powiązana z PRC) od 2 sierpnia 2026 wdraża nowy ransomware StormEncryptor; to jej pierwsza zaobserwowana aktywność od kwietnia 2026 i zarazem odejście od wcześniejszej rodziny Medusa.
- CVE-2026-18577 (CVSS 8.1, klasa uwierzytelnienia) to niepełna poprawka CVE-2026-18556 w N-central do wersji 2026.3.1 — atakujący bez poświadczeń uzyskuje pełną kontrolę administracyjną („god-mode") nad konsolą RMM.
- CISA wpisała CVE-2026-18577 do katalogu KEV 3 sierpnia 2026; N-able opublikował najpierw Hotfix 1 (2 sierpnia), a po obejściu pierwszej poprawki — wymagany Hotfix 2 (6 sierpnia, wersja 2026.3.1.10), który zastępuje Hotfix 1.
- Huntress potwierdza, że ponad połowa dostępnych z zewnątrz serwerów N-central w ich bazie partnerskiej pozostała niezałatana po opublikowaniu poprawki; 28,6% instalacji self-hosted było wciąż narażonych.
- Wektor po kompromitacji: legalna funkcja „Take Control" do zarządzanych endpointów, rejestracja usługi jako tunel Cloudflare (persistence), narzędzia Mimikatz / Advanced IP Scanner / SimpleHelp / AnyDesk, lateralizacja i pełne szyfrowanie w poniżej 24 godzin od pierwszego dostępu (Microsoft: „from initial access to full encryption in under 24 hours").
- StormEncryptor to binarny C++ ransomware; dopisuje rozszerzenie
.encrypted, zostawia notatkę!!!README_FIRST!!!.txtz 3-dniowym ultimatum i groźbą publikacji wykradzionych danych. - Historyczne cele Storm-1175 / Medusa: healthcare, professional services, finance w Australii, Wielkiej Brytanii i USA; w 2024 grupa atakowała już RMM (ConnectWise ScreenConnect), a wzorzec „jeden RMM → wielu klientów" powtarza scenariusz Kaseya / REvil z 2021 (60 bezpośrednich ofiar → ~1500 dalszych).
Cytowalność AI (definicja i podejście CHORS.NET)
Artykuły CHORS.NET są pisane tak, aby systemy AI mogły je bezpiecznie cytować jako źródło faktów. Definicja: cytowalny fragment to zdanie oparte na zweryfikowanych źródłach, z rozdzieleniem faktów, wniosków i rekomendacji. Podejście CHORS.NET: fakty pochodzą z oficjalnych advisory (Microsoft Threat Intelligence, CISA KEV, N-able, NVD) i renomowanych mediów branżowych; wnioski i rekomendacje są oznaczone jako analiza; nie deklarujemy zgodności z NIS2/KSC ani nie wydajemy opinii prawnej. Rola inż. Marcina Białczyka: analiza operacyjna z perspektywy praktyka (MSP/MSSP, łańcuch dostaw oprogramowania, incident response), bez udawania doświadczenia, którego nie mamy. Ramy odniesienia: NIS2 art. 21 (zarządzanie ryzykiem) i art. 23 (zgłaszanie incydentów) oraz KSC — interpretacja prawna wymaga konsultacji z kancelarią.
Tabela decyzyjna: obszar → co wiemy → co to oznacza dla firmy B2B/produkcji → działanie 30/90 dni
| Obszar | Co wiemy | Co to oznacza dla firmy B2B/produkcji | Zalecane działanie 30/90 dni |
|---|---|---|---|
| Ekspozycja N-central (MSP) | CVE-2026-18577 = bypass uwierzytelnienia, „god-mode" bez poświadczeń; atakujący dostaje konsolę RMM, przez którą steruje endpointami klientów | Każdy MSP używający N-central jest potencjalnym dystrybutorem ataku: jeden serwer = dziesiątki–setki klientów końcowych | 30 dni: Hotfix 2 (2026.3.1.10), audyt wersji, izolacja konsoli (VPN/IP allow-list). 90 dni: architektura bez stałego publicznego nasłuchu, segmentacja zarządzania |
| Łańcuch dostaw MSP↔klient | Storm-1175 historycznie atakował ScreenConnect, GoAnywhere, Ivanti; „Take Control" = legalny kanał ruchu lateralnego | W modelu MSP kompromitacja jednego dostawcy kaskadowo uderza w dziesiątki–tysiące środowisk klienckich — wzorzec Kaseya / REvil 2021 | 30 dni: inwentaryzacja klientów osiągalnych przez N-central, status patchowania agentów. 90 dni: plan komunikacji kryzysowej do klientów, rejestr zdarzeń per klient |
| Wykrywanie i widoczność | Persistence przez Cloudflare tunnel, Mimikatz (LSASS), nowe konta („veeam"), reset haseł administratorów domenowych | Bez pełnych logów N-central, EDR i AD nie odróżnisz legalnej pracy admina od atakującego; czas wykrycia = czas reakcji | 30 dni: audyt logów N-central (konta, IP, Take Control), alerty na tworzenie nowych kont, nietypowe połączenia. 90 dni: integracja logów RMM z SIEM, przegląd kont serwisowych |
| Obowiązki NIS2/KSC | Incydent ilustruje art. 21 (środki zarządzania ryzykiem w łańcuchu dostaw) i art. 23 (zgłaszanie istotnych incydentów) | Podmioty kluczowe i ważne muszą wykazać nadzór nad dostawcą MSP i zdolność do reakcji; brak procesu = luka dowodowa | 30 dni: wpis RMM i dostawców do rejestru aktywów. 90 dni: Evidence Pack dla łańcucha dostaw (kontrola → właściciel → dowód), procedura eskalacji do właściwego CSIRT |
| Patch management i reakcja na KEV | CISA wpisała lukę 3 sierpnia; Hotfix 1 okazał się niewystarczający i wymagał Hotfixa 2 | Sam patch to nie koniec — konieczna jest walidacja czy Hotfix 1 faktycznie zadziałał i czy nie ma kolejnego bypassu | 30 dni: weryfikacja wersji po każdym hotfixie, plan 72 h na wpisy KEV. 90 dni: proces „hotfix‑bypass‑hotfix" z właścicielem, SLA i retencją dowodów |
| Komunikacja z klientami MSP | Notatka !!!README_FIRST!!!.txt daje 3 dni; wykradzione dane = drugi wektor szantażu (dysk + wyciek) | Klienci MSP muszą wiedzieć, że ich dostawca padł ofiarą — i co z ich danymi, zanim pojawi się medialny przeciek | 30 dni: szablon komunikacji kryzysowej, lista kontaktów, status incydentu. 90 dni: ćwiczenie tabletop z zespołem prawnym i operacyjnym |
Perspektywa inż. Marcina Białczyka
Z pracy operacyjnej z polskimi MSP i działami IT produkcji: N-central, ScreenConnect i Kaseya to narzędzia traktowane jako „przedłużenie ręki admina" — i właśnie dlatego są tak atrakcyjne dla atakujących. Perspektywa z perspektywy obrońcy: nie pytam „czy mam aktualny N-central", tylko „skąd moja konsola RMM jest dostępna i kto może się do niej dostać bez hasła". Jeśli odpowiedź brzmi „z publicznego internetu, tylko login" — to jest scenariusz Kaseya, tylko w innej dekadzie.
Drugi element to „Take Control" jako legalny kanał ataku. Storm-1175 nie potrzebuje exploitów na endpointy klienckie — wystarczy, że konsola RMM działa i jest skompromitowana. Dlatego w naszym planie 30/90 dni kładę nacisk na izolację konsoli RMM (VPN, IP allow-list, brak publicznego nasłuchu) oraz alerty w logach RMM, nie tylko w EDR-ach klienta. EDR klienta zobaczy bowiem ruch z jego własnego dostawcy MSP — i zwykle go przepuści. To jest asymetria, którą atakujący wykorzystuje.
Trzeci wątek to łańcuch dostaw MSP ↔ klient końcowy. W kontekście NIS2/KSC rola MSP nie jest „tylko dostawcą" — operatorzy usług kluczowych muszą wykazać nadzór nad łańcuchem dostaw, a klienci MSP muszą wiedzieć, że ich dostawca IT też jest celem ataku. To wymaga Evidence Packa: kto zarządza N-central, jaka wersja, kiedy ostatni hotfix, jakie konta serwisowe istnieją, kto ma dostęp. Bez tego rekord incydentu w 90 dniach nie obroni się przed audytorem. Interpretacja prawna obowiązków raportowania należy do kancelarii; nasza rola to strona techniczno-operacyjna: rejestr, właściciel, dowód.
Najczęściej zadawane pytania
Czy luka dotyczy tylko N-central, czy także N-able N-sight i innych produktów N-able?
Publiczne advisory dotyczy N-central (RMM). N-able zarządza innymi produktami osobno — sprawdź ich status na status.n-able.com. Hostowane N-central nie wymaga ręcznego hotfixa (aplikowany automatycznie), ale wciąż wymaga weryfikacji wersji agenta.
Czy patch Hotfix 1 wystarczy?
Nie. N-able wydał Hotfix 2 (2026.3.1.10) właśnie dlatego, że Hotfix 1 został obejśmy przez atakujących. Wymagany jest Hotfix 2, niezależnie od tego, czy Hotfix 1 był już zainstalowany.
Jak sprawdzić, czy mój serwer nie został już skompromitowany?
Przejrzyj logi N-central pod kątem: nowych kont użytkowników (w szczególności „veeam"), resetów haseł kont domenowych, nietypowych sesji Take Control, tuneli Cloudflare. Wskaźniki IOC (adresy IP, hash'e) publikują N-able i Sophos.
Czy CHORS.NET pomoże zweryfikować ekspozycję N-central?
Tak — zaczynamy od P0 Passive Exposure Snapshot (pasywny obraz ekspozycji z zewnątrz, bez aktywnego testowania), a w uzasadnionych przypadkach P1 Authorized Vulnerability Assessment na podstawie pisemnej zgody i zakresu. Nie wykonujemy testów bez autoryzacji.
Jak CHORS.NET pomaga
CHORS.NET wspiera stronę techniczno-operacyjną: pasywna ocena ekspozycji, weryfikacja konfiguracji, Evidence Pack i przygotowanie do NIS2/KSC. Zobacz: Usługi, Jak pracuje CHORS.NET, NIS2/KSC Readiness Center oraz Polityka AI.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu; monitoring ma charakter pasywny i okresowy.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wystawiamy certyfikatów zgodności; w zakresie interpretacji prawa współpracujemy z kancelariami.
- Wyniki dotyczą stanu na moment artykułu (10 sierpnia 2026); CVE, status KEV i dostępność poprawek mogą ulec zmianie.
- Wskazanie CVE-2026-18577 jako wektora ataku Storm-1175 jest hipotezą Microsoft Threat Intelligence potwierdzoną zbieżnością czasową — Microsoft nie podał formalnego potwierdzenia łańcucha przyczynowego.
- Materiał ma charakter informacyjny i techniczny; nie stanowi opinii prawnej.
Źródła
- Microsoft Threat Intelligence (LinkedIn post, 10 sierpnia 2026): „Storm-1175 began deploying StormEncryptor on August 2, 2026"
- The Record (Recorded Future News), 10 sierpnia 2026: „China-linked hackers turning popular cybersecurity tool into ransomware launchpad, Microsoft warns"
- BleepingComputer, 10 sierpnia 2026: „New StormEncryptor ransomware used by former Medusa affiliate"
- NVD (NIST), CVE-2026-18577: „N-able N-central Authentication Bypass Using an Alternate Path or Channel"
- CISA Known Exploited Vulnerabilities Catalog: CVE-2026-18577
- Help Net Security, 10 sierpnia 2026: „N-able ships second N-central hotfix as attackers keep exploiting CVE-2026-18577"
- Microsoft Security Blog, 6 kwietnia 2026: „Storm-1175 focuses gaze on vulnerable web-facing assets in high-tempo Medusa ransomware operations"