Storm-1175 nutzt kritische N-central-Schwachstelle für Angriffe auf MSPs

Storm-1175 nutzt kritische Schwachstelle in N-able N-central für Ransomware-Angriffe auf MSPs. Erfahren Sie mehr über CVE-2026-18577 und notwendige Updates.

Storm-1175 nutzt kritische N-central-Schwachstelle für Angriffe auf MSPs
Ransomware

Illustration mit KI erzeugt

Ransomware-Angriffe über N-able N-central

Microsoft Threat Intelligence ordnet Storm-1175, einer finanziell motivierten und mit China in Verbindung stehenden Gruppe, eine Ransomware-Kampagne gegen Installationen von N-able N-central zu.

Die Gruppe begann am 2. August, wenige Tage nach der Entdeckung eines Zero-Day-Angriffs auf die Plattform, mit der Verbreitung von StormEncryptor. Microsoft hat jedoch nicht bestätigt, dass der Exploit gegen N-central mit Sicherheit als initialer Zugriffsvektor diente.

Die als CVE-2026-18577 geführte Schwachstelle wurde erstmals bei einem Angriff am 31. Juli beobachtet. Ob diese Operation bereits von Storm-1175 durchgeführt wurde, ist nicht bekannt.

Eine Kompromittierung kann sich auf alle Kunden des MSP ausweiten

N-central ist eine RMM-Konsole, die Managed Service Provider zur zentralen Verwaltung von Endpunkten zahlreicher Unternehmen einsetzen.

CVE-2026-18577 wird als kritisch eingestuft: Sie ermöglicht es Angreifern, ohne Authentifizierung oder Zugangsdaten vollständige Administratorrechte auf dem N-central-Server zu erlangen. Nach der Kompromittierung einer Konsole kann ein Angreifer somit auf die vom MSP verwalteten Hosts zugreifen und versuchen, die Ransomware in der gesamten nachgelagerten Infrastruktur zu verbreiten.

Huntress bestätigte Auswirkungen auf einige eigene Kunden und dokumentierte in zwei Vorfällen eine schnelle Ausbreitung auf verwaltete Hosts. Die Gesamtzahl der betroffenen Unternehmen ist nicht bekannt.

Das Szenario erinnert an frühere Angriffe auf RMM-Plattformen. 2021 gelangte REvil von 60 direkten Kaseya-Kunden zu rund 1.500 nachgelagerten Unternehmen. 2024 führte eine Schwachstelle in ConnectWise ScreenConnect zu zahlreichen Ransomware-Angriffen, darunter auch einige, die Storm-1175 zugeschrieben werden.

Die ersten Sicherheitsupdates reichten nicht aus

N-able veröffentlichte am 2. August zunächst einen Hotfix, doch die Angreifer konnten ihn umgehen. Daraufhin veröffentlichte der Anbieter am 6. August einen zweiten Hotfix und warnte, dass das erste Update nicht ausreichend sei.

Die genauen betroffenen N-central-Versionen wurden nicht bekannt gegeben. Unternehmen müssen beide Hotfixes installieren und Cloud- sowie Self-Hosted-Installationen separat überprüfen.

Auch nach der Veröffentlichung der Korrekturen stellte Huntress fest, dass weiterhin mehr als die Hälfte der erreichbaren N-central-Cloud-Server nicht aktualisiert war. Bei den Self-Hosted-Instanzen waren noch 28,6 % exponiert.

Was MSPs und Kundenunternehmen tun sollten

Administratoren sollten:

  • beide N-able-Hotfixes installieren, einschließlich des Updates vom 6. August;
  • umgehend prüfen, welche N-central-Server noch aus dem Internet erreichbar sind;
  • die Angriffsfläche nicht unbedingt benötigter Systeme reduzieren;
  • nach Verschlüsselung, lateralen Bewegungen und ungewöhnlichen Aktivitäten auf nachgelagerten Endpunkten suchen;
  • in Hochrisikoumgebungen, die nicht ausreichend geschützt sind, ein vorübergehendes Abschalten von N-central in Erwägung ziehen.

Die Deaktivierung unterbricht jedoch die zentrale Transparenz, das Patch-Management und den Fernzugriff. Vor diesem Schritt muss der MSP daher die Auswirkungen auf die Incident Response und den Betrieb der Kunden abwägen.

Microsoft zufolge hat Storm-1175 bereits Organisationen aus dem Gesundheitswesen, dem Finanzsektor und dem Bereich der professionellen Dienstleistungen in Australien, dem Vereinigten Königreich und den USA angegriffen. In früheren Kampagnen gelangte die Gruppe innerhalb von weniger als 24 Stunden vom initialen Zugriff bis zur vollständigen Verschlüsselung.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →