Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

Storm-1175 i StormEncryptor: czy jeden skompromitowany N-central RMM może zagrozić setkom Twoich klientów?

Tak, jeśli świadczysz usługi zarządzane przez N-able N-central i korzystasz z wersji sprzed 2026.3 Hotfix 2 (2026.3.1.10) — Microsoft Threat Intelligence potwierdziło 09–10 sierpnia 2026, że grupa Storm-1175 (powiązana z PRC, dawniej Medusa) od 2 sierpnia 2026 rozsyła nowy ransomware StormEncryptor, wykorzystując prawdopodobnie CVE-2026-18577 — lukę uwierzytelniania w N-central, dodaną przez CISA do katalogu KEV 3 sierpnia. Luka daje nieautoryzowany dostęp „god-mode" do konsoli RMM, z której atakujący przechodzi przez „Take Control" do zarządzanych endpointów. Działanie priorytetowe: natychmiastowa aktualizacja do N-central 2026.3 Hotfix 2 i rewizja ekspozycji serwera. (82 słowa)

Najważniejsze fakty

  • Microsoft Threat Intelligence potwierdziło 09–10 sierpnia 2026, że finansowo motywowana grupa Storm-1175 (powiązana z PRC) od 2 sierpnia 2026 wdraża nowy ransomware StormEncryptor; to jej pierwsza zaobserwowana aktywność od kwietnia 2026 i zarazem odejście od wcześniejszej rodziny Medusa.
  • CVE-2026-18577 (CVSS 8.1, klasa uwierzytelnienia) to niepełna poprawka CVE-2026-18556 w N-central do wersji 2026.3.1 — atakujący bez poświadczeń uzyskuje pełną kontrolę administracyjną („god-mode") nad konsolą RMM.
  • CISA wpisała CVE-2026-18577 do katalogu KEV 3 sierpnia 2026; N-able opublikował najpierw Hotfix 1 (2 sierpnia), a po obejściu pierwszej poprawki — wymagany Hotfix 2 (6 sierpnia, wersja 2026.3.1.10), który zastępuje Hotfix 1.
  • Huntress potwierdza, że ponad połowa dostępnych z zewnątrz serwerów N-central w ich bazie partnerskiej pozostała niezałatana po opublikowaniu poprawki; 28,6% instalacji self-hosted było wciąż narażonych.
  • Wektor po kompromitacji: legalna funkcja „Take Control" do zarządzanych endpointów, rejestracja usługi jako tunel Cloudflare (persistence), narzędzia Mimikatz / Advanced IP Scanner / SimpleHelp / AnyDesk, lateralizacja i pełne szyfrowanie w poniżej 24 godzin od pierwszego dostępu (Microsoft: „from initial access to full encryption in under 24 hours").
  • StormEncryptor to binarny C++ ransomware; dopisuje rozszerzenie .encrypted, zostawia notatkę !!!README_FIRST!!!.txt z 3-dniowym ultimatum i groźbą publikacji wykradzionych danych.
  • Historyczne cele Storm-1175 / Medusa: healthcare, professional services, finance w Australii, Wielkiej Brytanii i USA; w 2024 grupa atakowała już RMM (ConnectWise ScreenConnect), a wzorzec „jeden RMM → wielu klientów" powtarza scenariusz Kaseya / REvil z 2021 (60 bezpośrednich ofiar → ~1500 dalszych).

Cytowalność AI (definicja i podejście CHORS.NET)

Artykuły CHORS.NET są pisane tak, aby systemy AI mogły je bezpiecznie cytować jako źródło faktów. Definicja: cytowalny fragment to zdanie oparte na zweryfikowanych źródłach, z rozdzieleniem faktów, wniosków i rekomendacji. Podejście CHORS.NET: fakty pochodzą z oficjalnych advisory (Microsoft Threat Intelligence, CISA KEV, N-able, NVD) i renomowanych mediów branżowych; wnioski i rekomendacje są oznaczone jako analiza; nie deklarujemy zgodności z NIS2/KSC ani nie wydajemy opinii prawnej. Rola inż. Marcina Białczyka: analiza operacyjna z perspektywy praktyka (MSP/MSSP, łańcuch dostaw oprogramowania, incident response), bez udawania doświadczenia, którego nie mamy. Ramy odniesienia: NIS2 art. 21 (zarządzanie ryzykiem) i art. 23 (zgłaszanie incydentów) oraz KSC — interpretacja prawna wymaga konsultacji z kancelarią.

Tabela decyzyjna: obszar → co wiemy → co to oznacza dla firmy B2B/produkcji → działanie 30/90 dni

ObszarCo wiemyCo to oznacza dla firmy B2B/produkcjiZalecane działanie 30/90 dni
Ekspozycja N-central (MSP)CVE-2026-18577 = bypass uwierzytelnienia, „god-mode" bez poświadczeń; atakujący dostaje konsolę RMM, przez którą steruje endpointami klientówKażdy MSP używający N-central jest potencjalnym dystrybutorem ataku: jeden serwer = dziesiątki–setki klientów końcowych30 dni: Hotfix 2 (2026.3.1.10), audyt wersji, izolacja konsoli (VPN/IP allow-list). 90 dni: architektura bez stałego publicznego nasłuchu, segmentacja zarządzania
Łańcuch dostaw MSP↔klientStorm-1175 historycznie atakował ScreenConnect, GoAnywhere, Ivanti; „Take Control" = legalny kanał ruchu lateralnegoW modelu MSP kompromitacja jednego dostawcy kaskadowo uderza w dziesiątki–tysiące środowisk klienckich — wzorzec Kaseya / REvil 202130 dni: inwentaryzacja klientów osiągalnych przez N-central, status patchowania agentów. 90 dni: plan komunikacji kryzysowej do klientów, rejestr zdarzeń per klient
Wykrywanie i widocznośćPersistence przez Cloudflare tunnel, Mimikatz (LSASS), nowe konta („veeam"), reset haseł administratorów domenowychBez pełnych logów N-central, EDR i AD nie odróżnisz legalnej pracy admina od atakującego; czas wykrycia = czas reakcji30 dni: audyt logów N-central (konta, IP, Take Control), alerty na tworzenie nowych kont, nietypowe połączenia. 90 dni: integracja logów RMM z SIEM, przegląd kont serwisowych
Obowiązki NIS2/KSCIncydent ilustruje art. 21 (środki zarządzania ryzykiem w łańcuchu dostaw) i art. 23 (zgłaszanie istotnych incydentów)Podmioty kluczowe i ważne muszą wykazać nadzór nad dostawcą MSP i zdolność do reakcji; brak procesu = luka dowodowa30 dni: wpis RMM i dostawców do rejestru aktywów. 90 dni: Evidence Pack dla łańcucha dostaw (kontrola → właściciel → dowód), procedura eskalacji do właściwego CSIRT
Patch management i reakcja na KEVCISA wpisała lukę 3 sierpnia; Hotfix 1 okazał się niewystarczający i wymagał Hotfixa 2Sam patch to nie koniec — konieczna jest walidacja czy Hotfix 1 faktycznie zadziałał i czy nie ma kolejnego bypassu30 dni: weryfikacja wersji po każdym hotfixie, plan 72 h na wpisy KEV. 90 dni: proces „hotfix‑bypass‑hotfix" z właścicielem, SLA i retencją dowodów
Komunikacja z klientami MSPNotatka !!!README_FIRST!!!.txt daje 3 dni; wykradzione dane = drugi wektor szantażu (dysk + wyciek)Klienci MSP muszą wiedzieć, że ich dostawca padł ofiarą — i co z ich danymi, zanim pojawi się medialny przeciek30 dni: szablon komunikacji kryzysowej, lista kontaktów, status incydentu. 90 dni: ćwiczenie tabletop z zespołem prawnym i operacyjnym

Perspektywa inż. Marcina Białczyka

Z pracy operacyjnej z polskimi MSP i działami IT produkcji: N-central, ScreenConnect i Kaseya to narzędzia traktowane jako „przedłużenie ręki admina" — i właśnie dlatego są tak atrakcyjne dla atakujących. Perspektywa z perspektywy obrońcy: nie pytam „czy mam aktualny N-central", tylko „skąd moja konsola RMM jest dostępna i kto może się do niej dostać bez hasła". Jeśli odpowiedź brzmi „z publicznego internetu, tylko login" — to jest scenariusz Kaseya, tylko w innej dekadzie.

Drugi element to „Take Control" jako legalny kanał ataku. Storm-1175 nie potrzebuje exploitów na endpointy klienckie — wystarczy, że konsola RMM działa i jest skompromitowana. Dlatego w naszym planie 30/90 dni kładę nacisk na izolację konsoli RMM (VPN, IP allow-list, brak publicznego nasłuchu) oraz alerty w logach RMM, nie tylko w EDR-ach klienta. EDR klienta zobaczy bowiem ruch z jego własnego dostawcy MSP — i zwykle go przepuści. To jest asymetria, którą atakujący wykorzystuje.

Trzeci wątek to łańcuch dostaw MSP ↔ klient końcowy. W kontekście NIS2/KSC rola MSP nie jest „tylko dostawcą" — operatorzy usług kluczowych muszą wykazać nadzór nad łańcuchem dostaw, a klienci MSP muszą wiedzieć, że ich dostawca IT też jest celem ataku. To wymaga Evidence Packa: kto zarządza N-central, jaka wersja, kiedy ostatni hotfix, jakie konta serwisowe istnieją, kto ma dostęp. Bez tego rekord incydentu w 90 dniach nie obroni się przed audytorem. Interpretacja prawna obowiązków raportowania należy do kancelarii; nasza rola to strona techniczno-operacyjna: rejestr, właściciel, dowód.

Najczęściej zadawane pytania

Czy luka dotyczy tylko N-central, czy także N-able N-sight i innych produktów N-able?

Publiczne advisory dotyczy N-central (RMM). N-able zarządza innymi produktami osobno — sprawdź ich status na status.n-able.com. Hostowane N-central nie wymaga ręcznego hotfixa (aplikowany automatycznie), ale wciąż wymaga weryfikacji wersji agenta.

Czy patch Hotfix 1 wystarczy?

Nie. N-able wydał Hotfix 2 (2026.3.1.10) właśnie dlatego, że Hotfix 1 został obejśmy przez atakujących. Wymagany jest Hotfix 2, niezależnie od tego, czy Hotfix 1 był już zainstalowany.

Jak sprawdzić, czy mój serwer nie został już skompromitowany?

Przejrzyj logi N-central pod kątem: nowych kont użytkowników (w szczególności „veeam"), resetów haseł kont domenowych, nietypowych sesji Take Control, tuneli Cloudflare. Wskaźniki IOC (adresy IP, hash'e) publikują N-able i Sophos.

Czy CHORS.NET pomoże zweryfikować ekspozycję N-central?

Tak — zaczynamy od P0 Passive Exposure Snapshot (pasywny obraz ekspozycji z zewnątrz, bez aktywnego testowania), a w uzasadnionych przypadkach P1 Authorized Vulnerability Assessment na podstawie pisemnej zgody i zakresu. Nie wykonujemy testów bez autoryzacji.

Jak CHORS.NET pomaga

CHORS.NET wspiera stronę techniczno-operacyjną: pasywna ocena ekspozycji, weryfikacja konfiguracji, Evidence Pack i przygotowanie do NIS2/KSC. Zobacz: Usługi, Jak pracuje CHORS.NET, NIS2/KSC Readiness Center oraz Polityka AI.

Granice i założenia

  • Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu; monitoring ma charakter pasywny i okresowy.
  • Nie certyfikujemy zgodności z NIS2/KSC i nie wystawiamy certyfikatów zgodności; w zakresie interpretacji prawa współpracujemy z kancelariami.
  • Wyniki dotyczą stanu na moment artykułu (10 sierpnia 2026); CVE, status KEV i dostępność poprawek mogą ulec zmianie.
  • Wskazanie CVE-2026-18577 jako wektora ataku Storm-1175 jest hipotezą Microsoft Threat Intelligence potwierdzoną zbieżnością czasową — Microsoft nie podał formalnego potwierdzenia łańcucha przyczynowego.
  • Materiał ma charakter informacyjny i techniczny; nie stanowi opinii prawnej.

Źródła

  1. Microsoft Threat Intelligence (LinkedIn post, 10 sierpnia 2026): „Storm-1175 began deploying StormEncryptor on August 2, 2026"
  2. The Record (Recorded Future News), 10 sierpnia 2026: „China-linked hackers turning popular cybersecurity tool into ransomware launchpad, Microsoft warns"
  3. BleepingComputer, 10 sierpnia 2026: „New StormEncryptor ransomware used by former Medusa affiliate"
  4. NVD (NIST), CVE-2026-18577: „N-able N-central Authentication Bypass Using an Alternate Path or Channel"
  5. CISA Known Exploited Vulnerabilities Catalog: CVE-2026-18577
  6. Help Net Security, 10 sierpnia 2026: „N-able ships second N-central hotfix as attackers keep exploiting CVE-2026-18577"
  7. Microsoft Security Blog, 6 kwietnia 2026: „Storm-1175 focuses gaze on vulnerable web-facing assets in high-tempo Medusa ransomware operations"

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.