Novi soj ransomwarea povezan s propustom u alatu za daljinsko upravljanje
Microsoft Threat Intelligence identificirao je novu kampanju ransomwarea povezanu s akterom prijetnji pod oznakom Storm-1175, za kojeg se vjeruje da djeluje iz Kine. Prema Microsoftovim nalazima, grupa je vjerojatno stekla početni pristup mrežama žrtava iskorištavanjem ranjivosti za zaobilaženje autentifikacije, CVE-2026-18577, u alatu za daljinsko nadgledanje i upravljanje (RMM) N-central tvrtke N-able. Nakon što su ušli, napadači su postavili prethodno nedokumentirani soj ransomwarea koji se sada naziva StormEncryptor.
Pojedinosti još uvijek izlaze na vidjelo, ali ključne činjenice koje su dosad objavljene su jednostavne: propust u široko korištenoj platformi za upravljanje IT-om omogućio je zaobilaženje autentifikacije, a to zaobilaženje je, čini se, poslužilo kao ulazna točka za postavljanje ransomwarea. Za organizacije koje se oslanjaju na RMM softver za upravljanje krajnjim točkama unutar svojih mreža, upravo je takva kombinacija scenarij koji sigurnosni timovi nastoje spriječiti.
Zašto su RMM alati visokovrijedna meta
Platforme za daljinsko nadgledanje i upravljanje poput N-centrala postoje kako bi IT administratorima omogućile centraliziranu kontrolu nad velikim brojem uređaja, često u više klijentskih organizacija ako softver koristi pružatelj upravljanih usluga. Upravo ta centralizacija čini ove alate toliko korisnima za legitimne administratore, a istovremeno ih čini privlačnima i napadačima. Jedno zaobilaženje autentifikacije u RMM alatu potencijalno može otvoriti vrata ne samo jednoj mreži, već svakom uređaju i klijentskom okruženju koje taj alat dodiruje.
Ovo nije nov obrazac u ransomware operacijama. Napadači su se više puta okretali prema infrastrukturnom i upravljačkom softveru upravo zato što njegovo kompromitiranje može umnožiti učinak jednog uspješnog iskorištavanja ranjivosti. Kada ranjivost napadaču omogući da potpuno preskoči autentifikaciju, uobičajene obrane poput nadzora vjerodajnica ili višefaktorske autentifikacije možda uopće neće doći do izražaja, budući da napadaču isprva ni nisu trebale valjane vjerodajnice.
Što znamo (i što ne znamo) o StormEncryptoru
Prema Microsoftovom izvješću, StormEncryptor izgleda kao novoizgrađeni soj ransomwarea, a ne kao preimenovana postojeća obitelj. Osim imena i očite povezanosti s iskorištavanjem N-centrala, javne pojedinosti u ovoj su fazi i dalje ograničene. Jasno je da je Storm-1175 prešao s početnog pristupa na postavljanje ransomwarea, što je ishod koji organizacije najviše žele izbjeći čim ranjivost poput ove postane poznata.
Ovaj slučaj također naglašava tvrdnju koja se u istraživanjima ransomwarea više puta ponavlja: čak i kad se određeni incident obuzda, temeljni financijski poticaj za ove grupe rijetko nestaje. Kao što su pokazali nedavni podaci o plaćanjima ransomwarea, plaćanje otkupnine ne sprječava pouzdano organizaciju da ponovno bude meta. Taj je podatak koristan podsjetnik da bi cilj branitelja trebao biti prevencija i brza detekcija, a ne samo plan odgovora nakon što se događaj dogodi.
Što to znači za vas
Ako vaša organizacija ili pružatelj upravljanih usluga na kojeg se oslanjate koristi platformu N-central tvrtke N-able, ovaj razvoj događaja zaslužuje hitnu pozornost. Ranjivosti koje omogućuju zaobilaženje autentifikacije smatraju se visokom ozbiljnošću upravo zato što uklanjaju uobičajene prepreke koje bi napadači inače morali svladati. Činjenica da je grupa koja stoji iza ransomwarea ovaj propust, čini se, već iskoristila kao oružje znači da je vremenski okvir od objave do aktivnog iskorištavanja bio kratak.
Za obične korisnike i manje tvrtke koji ne upravljaju izravno RMM softverom, praktična pouka je šira: grupe koje se bave ransomwareom neprestano ispituju alate kojima IT timovi najviše vjeruju, a ranjivosti u tom sloju infrastrukture mogu imati prekomjerne posljedice. Ovo je dobar trenutak da svog pružatelja IT usluga ili interni tim upitate je li softver koji upravlja vašim uređajima zakrpan i nadziran, a ne samo imaju li vaše pojedinačne krajnje točke antivirusnu zaštitu.
Provedive preporuke
Organizacije koje koriste N-able N-central trebale bi provjeriti je li ranjivost CVE-2026-18577 zakrpana u njihovom okruženju i pomno pregledati savjetodavne informacije dobavljača. IT timovi također bi trebali revidirati RMM zapise pristupa u potrazi za znakovima neuobičajene autentifikacijske aktivnosti, budući da ranjivosti zaobilaženja mogu ostaviti tragove čak i kada se uobičajena upozorenja o prijavi ne aktiviraju. Održavanje izvanmrežnih, testiranih sigurnosnih kopija ostaje jedna od najpouzdanijih obrana od ransomwarea neovisno o tome kako napadači ulaze. Konačno, tvrtke koje ovise o vanjskim pružateljima upravljanih usluga trebale bi izravno postaviti pitanja o tome koliko brzo ti pružatelji primjenjuju sigurnosne zakrpe na alate za upravljanje koji rade na klijentskim mrežama, budući da jedna nezakrpana RMM instanca može istovremeno izložiti daleko više od jedne organizacije.




