Storm-1175 sfrutta una falla critica di N-central per colpire gli MSP

Storm-1175 colpisce MSP con ransomware via falla N-central CVE-2026-18577. Aggiorna subito gli hotfix per proteggere la tua infrastruttura.

Storm-1175 sfrutta una falla critica di N-central per colpire gli MSP
Ransomware

Immagine illustrativa generata con AI

Attacchi ransomware attraverso N-able N-central

Microsoft Threat Intelligence attribuisce a Storm-1175, gruppo finanziariamente motivato collegato alla Cina, una campagna ransomware contro installazioni di N-able N-central.

Il gruppo ha iniziato a distribuire StormEncryptor il 2 agosto, pochi giorni dopo la scoperta di un attacco zero-day contro la piattaforma. Microsoft non ha però confermato che lo sfruttamento di N-central sia stato con certezza il vettore iniziale della compromissione.

La vulnerabilità, identificata come CVE-2026-18577, è stata osservata per la prima volta in un attacco il 31 luglio. Non è noto se quell’operazione fosse già condotta da Storm-1175.

Una compromissione può propagarsi a tutti i clienti dell’MSP

N-central è una console RMM utilizzata dai managed service provider per amministrare centralmente endpoint appartenenti a numerose organizzazioni.

CVE-2026-18577 è classificata come critica: consente di ottenere privilegi amministrativi completi sul server N-central senza autenticazione né credenziali. Un aggressore che compromette una console può quindi raggiungere gli host gestiti dall’MSP e tentare di distribuire il ransomware nell’intera infrastruttura downstream.

Huntress ha confermato impatti su alcuni propri clienti e ha documentato, in due incidenti, una propagazione rapida verso gli host amministrati. Il numero complessivo delle organizzazioni colpite non è noto.

Lo scenario ricorda precedenti attacchi contro piattaforme RMM. Nel 2021 REvil passò da 60 clienti diretti di Kaseya a circa 1.500 aziende downstream. Nel 2024, una vulnerabilità di ConnectWise ScreenConnect alimentò numerosi attacchi ransomware, inclusi alcuni attribuiti a Storm-1175.

Le correzioni iniziali non bastavano

N-able ha pubblicato un primo hotfix il 2 agosto, ma gli attaccanti sono riusciti ad aggirarlo. Il vendor ha quindi rilasciato un secondo hotfix il 6 agosto, avvertendo che il primo aggiornamento non era sufficiente.

Le versioni esatte di N-central interessate non sono state rese note. Le organizzazioni devono applicare entrambi gli hotfix, verificando separatamente le installazioni cloud e self-hosted.

Dopo la disponibilità delle correzioni, Huntress ha rilevato ancora oltre metà dei server N-central cloud raggiungibili senza aggiornamento. Tra le istanze self-hosted, il 28,6% risultava ancora esposto.

Cosa devono fare MSP e aziende clienti

Gli amministratori dovrebbero:

  • applicare entrambi gli hotfix N-able, compreso quello del 6 agosto;
  • verificare immediatamente quali server N-central siano ancora raggiungibili da Internet;
  • ridurre l’esposizione dei sistemi non indispensabili;
  • controllare gli endpoint downstream per rilevare cifratura, movimenti laterali e attività anomale;
  • valutare lo spegnimento temporaneo di N-central negli ambienti ad alto rischio non adeguatamente protetti.

La disattivazione interrompe però la visibilità centralizzata, la gestione delle patch e l’accesso remoto. Prima di procedere, l’MSP deve quindi considerare l’impatto sulla risposta all’incidente e sulle operazioni dei clienti.

Microsoft segnala che Storm-1175 ha già colpito organizzazioni sanitarie, finanziarie e di servizi professionali in Australia, Regno Unito e Stati Uniti. In campagne precedenti, il gruppo è passato dall’accesso iniziale alla cifratura completa in meno di 24 ore.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →