Storm-1175 sfrutta una falla critica di N-central per colpire gli MSP
Storm-1175 colpisce MSP con ransomware via falla N-central CVE-2026-18577. Aggiorna subito gli hotfix per proteggere la tua infrastruttura.
Immagine illustrativa generata con AI
Attacchi ransomware attraverso N-able N-central
Microsoft Threat Intelligence attribuisce a Storm-1175, gruppo finanziariamente motivato collegato alla Cina, una campagna ransomware contro installazioni di N-able N-central.
Il gruppo ha iniziato a distribuire StormEncryptor il 2 agosto, pochi giorni dopo la scoperta di un attacco zero-day contro la piattaforma. Microsoft non ha però confermato che lo sfruttamento di N-central sia stato con certezza il vettore iniziale della compromissione.
La vulnerabilità, identificata come CVE-2026-18577, è stata osservata per la prima volta in un attacco il 31 luglio. Non è noto se quell’operazione fosse già condotta da Storm-1175.
Una compromissione può propagarsi a tutti i clienti dell’MSP
N-central è una console RMM utilizzata dai managed service provider per amministrare centralmente endpoint appartenenti a numerose organizzazioni.
CVE-2026-18577 è classificata come critica: consente di ottenere privilegi amministrativi completi sul server N-central senza autenticazione né credenziali. Un aggressore che compromette una console può quindi raggiungere gli host gestiti dall’MSP e tentare di distribuire il ransomware nell’intera infrastruttura downstream.
Huntress ha confermato impatti su alcuni propri clienti e ha documentato, in due incidenti, una propagazione rapida verso gli host amministrati. Il numero complessivo delle organizzazioni colpite non è noto.
Lo scenario ricorda precedenti attacchi contro piattaforme RMM. Nel 2021 REvil passò da 60 clienti diretti di Kaseya a circa 1.500 aziende downstream. Nel 2024, una vulnerabilità di ConnectWise ScreenConnect alimentò numerosi attacchi ransomware, inclusi alcuni attribuiti a Storm-1175.
Le correzioni iniziali non bastavano
N-able ha pubblicato un primo hotfix il 2 agosto, ma gli attaccanti sono riusciti ad aggirarlo. Il vendor ha quindi rilasciato un secondo hotfix il 6 agosto, avvertendo che il primo aggiornamento non era sufficiente.
Le versioni esatte di N-central interessate non sono state rese note. Le organizzazioni devono applicare entrambi gli hotfix, verificando separatamente le installazioni cloud e self-hosted.
Dopo la disponibilità delle correzioni, Huntress ha rilevato ancora oltre metà dei server N-central cloud raggiungibili senza aggiornamento. Tra le istanze self-hosted, il 28,6% risultava ancora esposto.
Cosa devono fare MSP e aziende clienti
Gli amministratori dovrebbero:
- applicare entrambi gli hotfix N-able, compreso quello del 6 agosto;
- verificare immediatamente quali server N-central siano ancora raggiungibili da Internet;
- ridurre l’esposizione dei sistemi non indispensabili;
- controllare gli endpoint downstream per rilevare cifratura, movimenti laterali e attività anomale;
- valutare lo spegnimento temporaneo di N-central negli ambienti ad alto rischio non adeguatamente protetti.
La disattivazione interrompe però la visibilità centralizzata, la gestione delle patch e l’accesso remoto. Prima di procedere, l’MSP deve quindi considerare l’impatto sulla risposta all’incidente e sulle operazioni dei clienti.
Microsoft segnala che Storm-1175 ha già colpito organizzazioni sanitarie, finanziarie e di servizi professionali in Australia, Regno Unito e Stati Uniti. In campagne precedenti, il gruppo è passato dall’accesso iniziale alla cifratura completa in meno di 24 ore.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




