Storm-1175 exploite une faille critique de N-central pour cibler les MSP

Storm-1175 exploite CVE-2026-18577, faille critique de N-able N-central, pour déployer du ransomware via les MSP. Mesures et correctifs à appliquer.

Storm-1175 exploite une faille critique de N-central pour cibler les MSP
Rançongiciels

Image d’illustration générée par IA

Des attaques par ransomware via N-able N-central

Microsoft Threat Intelligence attribue à Storm-1175, un groupe cybercriminel motivé par des considérations financières et lié à la Chine, une campagne de ransomware visant des installations de N-able N-central.

Le groupe a commencé à déployer StormEncryptor le 2 août, quelques jours après la découverte d’une attaque zero-day ciblant la plateforme. Microsoft n’a toutefois pas confirmé que l’exploitation de N-central constituait avec certitude le vecteur initial de compromission.

La vulnérabilité, identifiée sous la référence CVE-2026-18577, a été observée pour la première fois lors d’une attaque le 31 juillet. Il n’est pas établi que cette opération ait déjà été menée par Storm-1175.

Une compromission peut se propager à tous les clients du MSP

N-central est une console RMM utilisée par les managed service providers pour administrer de manière centralisée les terminaux de nombreuses organisations.

Classée critique, la CVE-2026-18577 permet d’obtenir des privilèges administrateur complets sur le serveur N-central sans authentification ni identifiants. Un attaquant qui compromet une console peut ainsi accéder aux hôtes gérés par le MSP et tenter de déployer le ransomware dans l’ensemble de l’infrastructure en aval.

Huntress a confirmé des impacts chez certains de ses clients et documenté, lors de deux incidents, une propagation rapide vers les hôtes administrés. Le nombre total d’organisations touchées reste inconnu.

Ce scénario rappelle de précédentes attaques contre des plateformes RMM. En 2021, REvil est passé de 60 clients directs de Kaseya à environ 1 500 entreprises en aval. En 2024, une vulnérabilité de ConnectWise ScreenConnect a alimenté de nombreuses attaques par ransomware, dont certaines attribuées à Storm-1175.

Les premiers correctifs étaient insuffisants

N-able a publié un premier correctif d’urgence le 2 août, mais les attaquants sont parvenus à le contourner. L’éditeur a donc publié un deuxième correctif le 6 août, en avertissant que la première mise à jour ne suffisait pas.

Les versions exactes de N-central concernées n’ont pas été communiquées. Les organisations doivent appliquer les deux correctifs et vérifier séparément leurs déploiements cloud et self-hosted.

Après la disponibilité des correctifs, Huntress a encore identifié plus de la moitié des serveurs N-central cloud accessibles sans mise à jour. Parmi les instances self-hosted, 28,6 % étaient toujours exposées.

Mesures à prendre par les MSP et leurs clients

Les administrateurs doivent :

  • appliquer les deux correctifs N-able, y compris celui du 6 août ;
  • vérifier immédiatement quels serveurs N-central sont encore accessibles depuis Internet ;
  • réduire l’exposition des systèmes qui ne sont pas indispensables ;
  • analyser les terminaux en aval afin de détecter tout chiffrement, mouvement latéral ou activité anormale ;
  • envisager l’arrêt temporaire de N-central dans les environnements à haut risque insuffisamment protégés.

La désactivation interrompt toutefois la visibilité centralisée, la gestion des correctifs et l’accès à distance. Avant d’agir, le MSP doit donc évaluer les conséquences sur la réponse à incident et les opérations de ses clients.

Microsoft indique que Storm-1175 a déjà ciblé des organisations des secteurs de la santé, de la finance et des services professionnels en Australie, au Royaume-Uni et aux États-Unis. Lors de campagnes précédentes, le groupe est passé de l’accès initial au chiffrement complet en moins de 24 heures.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →