Microsoft сообщила о новой кампании группы Storm-1175, которую связывают с Китаем. Злоумышленники применяют новый вымогатель StormEncryptor и, по оценке компании, могли войти в сеть через уязвимость CVE-2026-18577 в N-able N-central.
Судя по описанию, атака развивалась быстро: после первичного доступа группа переходила к краже данных и запуску шифровальщика за несколько дней. StormEncryptor добавляет к файлам расширение .encrypted и раскладывает записку !!!README_FIRST!!!.txt по каталогам, которые успел просканировать.
История инцидента
Storm-1175 — не новая фигура для отрасли. Microsoft ранее связывала эту группу с атаками через уязвимости в Mirth Connect, ConnectWise ScreenConnect, JetBrains TeamCity и Fortinet FortiClient EMS. Теперь в арсенале появился новый шифровальщик, а старый сценарий остался прежним: сначала найти слабое место на внешнем периметре, потом быстро закрепиться в сети.
В этом эпизоде Microsoft считает наиболее вероятной точкой входа CVE-2026-18577 в N-able N-central. Компания указывает, что речь, по сути, может идти о патче-байпасе для CVE-2026-18556: обе проблемы открывают путь к обходу аутентификации и захвату учётных записей в уязвимых версиях. Американский CISA уже пометил их как активно эксплуатируемые.
Что пошло не так в защите
Главная проблема таких атак — не сам шифровальщик, а окно между публикацией уязвимости и установкой обновления. Storm-1175, по оценке Microsoft, как раз и бьёт туда, где администраторы не успели закрыть внешний сервис.
После проникновения группа использует AnyDesk или SimpleHelp для удалённого управления, Advanced IP Scanner для разведки и Mimikatz для выгрузки LSASS. Такой набор говорит о знакомом сценарии: сначала поиск ценных узлов, потом кража учётных данных, затем вынос информации и запуск шифрования. Если коротко — защиту ломает не один сбой, а цепочка из нескольких слабых звеньев.
Похожую логику уже разбирали в материале про дыры, через которые сразу дают админ-доступ: внешняя ошибка быстро превращается во внутренний инцидент, если сервер стоит без патча и мониторинга.
Отдельный риск здесь — доверие к инструментам удалённого администрирования. Когда злоумышленник уже внутри, такие утилиты помогают ему не шуметь и не тратить время на лишние шаги. Поэтому важно не только закрывать уязвимости, но и видеть, какие программы вообще работают в сети.
Уроки для читателя
Эта история полезна не только крупным компаниям. Любая организация с внешним сервисом управления, удалённым доступом или открытой панелью администрирования попадает в ту же зону риска. Чем длиннее задержка с патчем, тем выше шанс, что в сеть войдут не администраторы, а шифровальщик.
Нужно держать в голове и ещё один вывод: атака часто начинается не с массового взлома, а с одного незакрытого узла. Дальше злоумышленники двигаются быстро. Microsoft прямо пишет, что переход от первичного доступа до вымогательства у Storm-1175 часто укладывается в несколько дней.
Если у вас есть удалённые сотрудники, подрядчики или админ-доступ из поездок, посмотрите на общую гигиену подключения. Для рабочих сценариев за пределами офиса полезно использовать дополнительный слой защиты для поездок и командировок, но это не заменяет патчи, MFA и контроль учётных записей.
Практические выводы и чек-лист
Проверьте, не торчит ли наружу панель удалённого управления, мониторинга или обслуживания. Если сервис нужен извне, ограничьте круг адресов, включите многофакторную аутентификацию и следите за журналами входа.
Обновления ставьте сразу после выхода исправлений, а не «когда появится окно». Для уязвимостей такого класса промедление измеряется не днями, а временем до первой успешной атаки. Если у вас есть внешние системы наподобие N-central, заведите отдельный процесс срочной проверки критических патчей.
Не давайте злоумышленникам свободно перемещаться по сети. Разделяйте сегменты, ограничивайте права учётных записей и отключайте лишние инструменты удалённого доступа там, где они не нужны. Отдельно проверьте, кто может запускать AnyDesk, SimpleHelp и похожие программы.
- Составьте список всех внешних сервисов администрирования и проверьте их версии.
- Закройте или спрячьте за ограничением по адресам всё, что не должно быть доступно из интернета.
- Включите многофакторную аутентификацию для админ-учёток.
- Настройте контроль за входами, запуском удалённых инструментов и выгрузкой LSASS.
- Обновляйте критичные системы сразу после выхода патча.
- Проверьте резервные копии: они должны храниться отдельно от основной сети.
- Для рабочих поездок используйте дополнительный слой защиты трафика и данных, если подключаетесь к чужой сети.
- Разберите с сотрудниками признаки фишинга и подозрительных запросов на удалённый доступ.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.