Storm-1175 explota una vulnerabilidad crítica de N-central para atacar a los MSP

Storm-1175 utiliza vulnerabilidad crítica CVE-2026-18577 en N-central para atacar MSPs y propagar ransomware. Aplique hotfixes de inmediato.

Storm-1175 explota una vulnerabilidad crítica de N-central para atacar a los MSP
Ransomware

Imagen ilustrativa generada con IA

Ataques de ransomware a través de N-able N-central

Microsoft Threat Intelligence atribuye a Storm-1175, un grupo con motivaciones financieras vinculado a China, una campaña de ransomware contra instalaciones de N-able N-central.

El grupo comenzó a distribuir StormEncryptor el 2 de agosto, pocos días después de descubrirse un ataque de día cero contra la plataforma. Sin embargo, Microsoft no ha confirmado que la explotación de N-central fuera con certeza el vector inicial de la intrusión.

La vulnerabilidad, identificada como CVE-2026-18577, se observó por primera vez en un ataque el 31 de julio. No se sabe si esa operación ya había sido llevada a cabo por Storm-1175.

Una intrusión puede propagarse a todos los clientes del MSP

N-central es una consola RMM que los proveedores de servicios gestionados utilizan para administrar de forma centralizada endpoints pertenecientes a numerosas organizaciones.

CVE-2026-18577 está clasificada como crítica: permite obtener privilegios administrativos completos en el servidor N-central sin autenticación ni credenciales. Por tanto, un atacante que comprometa una consola puede alcanzar los hosts gestionados por el MSP e intentar desplegar el ransomware en toda la infraestructura de los clientes.

Huntress ha confirmado impactos en algunos de sus clientes y ha documentado, en dos incidentes, una propagación rápida hacia los hosts administrados. Se desconoce el número total de organizaciones afectadas.

El escenario recuerda a ataques anteriores contra plataformas RMM. En 2021, REvil pasó de 60 clientes directos de Kaseya a aproximadamente 1.500 empresas posteriores. En 2024, una vulnerabilidad de ConnectWise ScreenConnect propició numerosos ataques de ransomware, incluidos algunos atribuidos a Storm-1175.

Las primeras correcciones no eran suficientes

N-able publicó un primer hotfix el 2 de agosto, pero los atacantes lograron eludirlo. Por ello, el proveedor lanzó un segundo hotfix el 6 de agosto y advirtió que la primera actualización no era suficiente.

No se han revelado las versiones exactas de N-central afectadas. Las organizaciones deben aplicar ambos hotfixes y comprobar por separado las instalaciones cloud y self-hosted.

Tras la disponibilidad de las correcciones, Huntress todavía detectó más de la mitad de los servidores N-central cloud accesibles sin actualizar. Entre las instancias self-hosted, el 28,6 % seguía expuesto.

Qué deben hacer los MSP y las empresas clientes

Los administradores deberían:

  • aplicar ambos hotfixes de N-able, incluido el del 6 de agosto;
  • comprobar de inmediato qué servidores N-central siguen siendo accesibles desde Internet;
  • reducir la exposición de los sistemas que no sean indispensables;
  • revisar los endpoints posteriores para detectar cifrado, movimientos laterales y actividad anómala;
  • valorar el apagado temporal de N-central en entornos de alto riesgo que no estén adecuadamente protegidos.

Sin embargo, la desactivación interrumpe la visibilidad centralizada, la gestión de parches y el acceso remoto. Antes de proceder, el MSP debe evaluar el impacto en la respuesta al incidente y en las operaciones de sus clientes.

Microsoft señala que Storm-1175 ya ha atacado a organizaciones sanitarias, financieras y de servicios profesionales en Australia, Reino Unido y Estados Unidos. En campañas anteriores, el grupo pasó del acceso inicial al cifrado completo en menos de 24 horas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →