Коротко: 2 августа 2026 года в RMM-платформе N-central (N-able) раскрыта критическая уязвимость CVE-2026-18577: вход с правами администратора без пароля. Группа Storm-1175, связываемая с Китаем, немедленно воспользовалась ею и развернула новый вымогатель StormEncryptor в корпоративных сетях. Более 28% серверов оставались непропатченными спустя неделю после выхода исправления.
Что произошло
31 июля 2026 года компания N-able, разработчик популярной RMM-платформы N-central, зафиксировала первые попытки эксплуатации уязвимости. 2 августа вышел экстренный патч — и почти одновременно группа Storm-1175 начала масштабную кампанию с использованием нового шифровальщика StormEncryptor.
CISA внесла CVE-2026-18577 в каталог активно эксплуатируемых уязвимостей уже 3 августа и установила дедлайн для федеральных ведомств США — три дня вместо стандартных 14. 6 августа N-able был вынужден выпустить второе экстренное обновление: первый патч закрывал только один вектор атаки (CVE-2026-18556), второй оставался открытым.
Аналогичный сценарий — когда хакеры реагируют на раскрытие уязвимости в течение часов — мы разбирали в материале о нулевом дне Lazarus в Windows.
Уязвимость: административный доступ без пароля
N-central — платформа удалённого мониторинга и управления (RMM), которую используют провайдеры управляемых IT-услуг (MSP). Через единый консоль MSP управляет сотнями и тысячами компьютеров своих клиентов: устанавливает обновления, запускает скрипты, открывает удалённый рабочий стол. Именно в этом кроется особая опасность уязвимости.
CVE-2026-18577 (CVSS 8.2) — ошибка обхода аутентификации. Атакующий с сетевым доступом к консоли N-central получал права администратора без знания логина и пароля. Исследователи Huntress задокументировали атаку: злоумышленники входили в консоль и через встроенную функцию «Take Control» получали управление компьютерами всех клиентов MSP — незаметно для жертв.
Для устойчивого присутствия атакующие устанавливали Cloudflare Tunnel и регистрировали утилиту cloudflared как системную службу — это сохраняло доступ к уже скомпрометированным машинам даже после обновления N-central.
Как действует Storm-1175 и что такое StormEncryptor
Storm-1175 ранее была известна атаками с вымогателем Medusa против организаций здравоохранения, финансов и профессиональных услуг в Австралии, Великобритании и США. После паузы с апреля 2026 года группа вернулась с новым инструментом — шифровальщиком StormEncryptor на C++.
После получения доступа через N-central атакующие действовали по схеме двойного вымогательства:
- Разведка сети — Advanced IP Scanner для картирования инфраструктуры;
- Кража учётных данных — Mimikatz для извлечения паролей из памяти процесса LSASS;
- Боковое перемещение — AnyDesk и SimpleHelp для распространения по сети;
- Шифрование — StormEncryptor добавляет расширение
.encryptedко всем файлам и оставляет записку!!!README_FIRST!!!.txtс требованием выкупа в течение трёх суток под угрозой публикации данных.
По данным Microsoft Threat Intelligence и исследователей, отслеживающих сайт утечек Storm-1175, подтверждённые жертвы — компании из сферы электронной коммерции, финтех, здравоохранения и систем безопасности.
Кого затрагивает: масштаб угрозы
N-central применяют тысячи MSP по всему миру. Каждый из них управляет сетями десятков или сотен клиентских компаний — малого и среднего бизнеса, медицинских и юридических организаций. Взлом одной консоли N-central технически открывает доступ ко всем клиентам этого MSP.
На момент выхода второго патча (6 августа 2026 года) более 28,6% самостоятельно размещённых серверов N-central, доступных из интернета, оставались непропатченными. Huntress подтвердили один случай, где одна скомпрометированная консоль открыла доступ как минимум к девяти организациям.
Если ваша компания обслуживается MSP — это касается вас напрямую, даже если вы никогда не слышали об N-central. Модель атаки через доверенного IT-поставщика — один из ключевых векторов против малого и среднего бизнеса. Читайте подробнее о современных угрозах в нашем блоге о кибербезопасности.
Как защититься: чеклист
Если вы — IT-администратор или MSP:
- Обновите N-central до версии 2026.3.1.7 или выше немедленно.
- Проверьте логи доступа к консоли за период с 31 июля на предмет входов с незнакомых IP.
- Найдите Cloudflare Tunnel:
sc query cloudflaredна Windows-серверах — активная служба может означать присутствие атакующих. - Ограничьте доступ к консоли с помощью сетевого экрана: консоль N-central не должна быть доступна из открытого интернета.
- Проверьте клиентские сети на следы AnyDesk, SimpleHelp и Mimikatz в логах EDR.
Если вы — клиент MSP: запросите подтверждение, что используемые RMM-инструменты обновлены, и уточните, ограничен ли доступ к ним VPN-туннелем или сетевым периметром. Для удалённых команд шифрование трафика на уровне устройства добавляет дополнительный барьер — подробнее о защите соединений на странице возможностей LiMP VPN.
Источники
- SecurityLab.ru — Storm-1175: административный доступ без пароля через N-central (август 2026)
- SecurityLab.ru — Ни логина, ни пароля: хакеры получили доступ к компьютерам клиентов N-central
- The Hacker News — China-Linked Hackers Deploy New StormEncryptor Ransomware (август 2026)
- BleepingComputer — New StormEncryptor ransomware used by former Medusa affiliate
- Help Net Security — N-able ships second N-central hotfix
