Een nieuw ransomwaretype gekoppeld aan een beveiligingslek in beheer op afstand

Microsoft Threat Intelligence heeft een nieuwe ransomwarecampagne geïdentificeerd die verband houdt met een dreigingsactor die wordt gevolgd als Storm-1175 en waarvan wordt aangenomen dat deze in China is gevestigd. Volgens de bevindingen van Microsoft heeft de groep waarschijnlijk initiële toegang tot slachtoffernetwerken verkregen door misbruik te maken van een authenticatie-bypass-kwetsbaarheid, CVE-2026-18577, in de N-central-tool voor externe bewaking en beheer (RMM) van N-able. Eenmaal binnen zetten de aanvallers een voorheen onbekend ransomwaretype in dat nu StormEncryptor wordt genoemd.

De details komen nog steeds naar buiten, maar de tot nu toe gerapporteerde kernfeiten zijn duidelijk: een kwetsbaarheid in een veelgebruikt IT-beheerplatform maakte een authenticatie-bypass mogelijk, en die bypass lijkt te hebben gediend als toegangspunt voor het inzetten van ransomware. Voor organisaties die afhankelijk zijn van RMM-software om eindpunten in hun netwerken te beheren, is die combinatie precies het scenario dat beveiligingsteams proberen te voorkomen.

Waarom RMM-tools een hoogwaardig doelwit zijn

Platformen voor externe bewaking en beheer zoals N-central bestaan om IT-beheerders gecentraliseerde controle te geven over grote aantallen apparaten, vaak bij meerdere klantorganisaties als de software wordt gebruikt door een managed service provider. Die centralisatie maakt deze tools zo nuttig voor legitieme beheerders, en het maakt ze ook aantrekkelijk voor aanvallers. Een enkele authenticatie-bypass in een RMM-tool kan mogelijk niet alleen de deur openen naar één netwerk, maar naar elk apparaat en elke klantomgeving die die tool aanraakt.

Dit is geen nieuw patroon bij ransomware-operaties. Aanvallers hebben zich herhaaldelijk gericht op infrastructuur- en beheersoftware, juist omdat het compromitteren ervan de impact van één succesvolle exploit kan vermenigvuldigen. Wanneer een kwetsbaarheid een aanvaller in staat stelt authenticatie volledig over te slaan, komen de gebruikelijke verdedigingsmechanismen zoals credential monitoring of multi-factor authentication mogelijk niet eens in beeld, omdat de aanvaller in de eerste plaats nooit geldige inloggegevens nodig had.

Wat we weten (en niet weten) over StormEncryptor

Op basis van de rapportage van Microsoft lijkt StormEncryptor een nieuw gebouwd ransomwaretype te zijn in plaats van een rebranding van een bestaande familie. Naast de naam en de schijnbare connectie met de exploitatie van N-central blijven openbare details in dit stadium beperkt. Wat duidelijk is, is dat Storm-1175 overging van initiële toegang naar het inzetten van ransomware, de uitkomst die organisaties het liefst willen voorkomen zodra een dergelijke kwetsbaarheid bekend wordt.

Deze zaak onderstreept ook een punt dat herhaaldelijk naar voren is gekomen in ransomwareonderzoek: zelfs als een specifiek incident wordt ingedamd, verdwijnt de onderliggende financiële prikkel voor deze groepen zelden. Zoals recente gegevens over ransomwarebetalingen hebben aangetoond, voorkomt het betalen van losgeld niet betrouwbaar dat een organisatie opnieuw wordt aangevallen. Dat gegeven is een nuttige herinnering dat het doel voor verdedigers preventie en snelle detectie moet zijn, niet alleen een reactieplan achteraf.

Wat dit voor u betekent

Als uw organisatie, of een managed service provider waarop u vertrouwt, gebruikmaakt van het N-central-platform van N-able, verdient deze ontwikkeling onmiddellijke aandacht. Authenticatie-bypass-kwetsbaarheden worden als hoog risico beschouwd, juist omdat ze de normale barrières verwijderen die aanvallers anders zouden moeten overwinnen. Het feit dat een ransomwaregroep deze kwetsbaarheid blijkbaar al heeft ingezet, betekent dat de tijd tussen bekendmaking en actieve exploitatie kort is geweest.

Voor gewone gebruikers en kleinere bedrijven die RMM-software niet rechtstreeks beheren, is de praktische les breder: ransomwaregroepen onderzoeken consequent de tools die IT-teams het meest vertrouwen, en kwetsbaarheden in die infrastructuurlaag kunnen buitenproportionele gevolgen hebben. Dit is een goed moment om aan uw IT-provider of interne team te vragen of de software die uw apparaten beheert is gepatcht en wordt gemonitord, niet alleen of uw individuele eindpunten antivirusbescherming hebben.

Concrete actiepunten

Organisaties die N-able N-central gebruiken, moeten controleren of CVE-2026-18577 in hun omgeving is gepatcht en de aanbevelingen van de leverancier nauwgezet bekijken. IT-teams moeten ook RMM-toegangslogboeken controleren op tekenen van ongebruikelijke authenticatieactiviteit, aangezien bypass-kwetsbaarheden sporen kunnen achterlaten zelfs wanneer normale inloginmeldingen niet worden geactiveerd. Het onderhouden van offline, geteste back-ups blijft een van de meest betrouwbare verdedigingen tegen ransomware, ongeacht hoe aanvallers toegang krijgen. Ten slotte moeten bedrijven die afhankelijk zijn van externe managed service providers rechtstreekse vragen stellen over hoe snel die leveranciers beveiligingspatches toepassen op de beheertools die in klantnetwerken draaien, aangezien één ongepatchte RMM-instantie veel meer dan één organisatie tegelijk kan blootstellen.