与远程管理工具漏洞相关的新型勒索软件

微软威胁情报团队发现了一起新的勒索软件攻击活动,被归因于一个名为 Storm-1175 的威胁行为者,据信该组织位于中国。根据微软的调查结果,该组织很可能通过利用 N-able 的 N-central 远程监控与管理(RMM)工具中的一个身份验证绕过漏洞(CVE-2026-18577)获取了对受害者网络的初始访问权限。进入系统后,攻击者部署了一种此前未被记录的勒索软件变种,现被称为 StormEncryptor。

更多细节仍在不断浮现,但截至目前,已报告的核心事实十分清晰:一个被广泛使用的 IT 管理平台中的漏洞允许绕过身份验证,而这似乎被用作部署勒索软件的入口。对于那些依赖 RMM 软件管理其网络中终端设备的组织而言,这种组合正是安全团队所要全力防范的典型场景。

为何 RMM 工具成为高价值目标

像 N-central 这样的远程监控与管理平台,旨在让 IT 管理员能够集中控制大量设备——如果该软件由托管服务提供商使用,这些设备往往跨越多个客户组织。这种集中化特性,既让合法管理员能够高效工作,也让攻击者对其虎视眈眈。RMM 工具中的一个身份验证绕过漏洞,可能不仅会打开通往某一个网络的大门,还会波及该工具触及的每一台设备和每一个客户环境。

在勒索软件的攻击活动中,这并非新模式。攻击者屡屡瞄准基础设施和管理软件,正是因为它一旦被攻克,就能将单次成功利用的破坏力成倍放大。当漏洞允许攻击者完全跳过身份验证环节时,像凭据监控或多因素认证这类常规防御手段可能根本派不上用场,因为攻击者从一开始就不需要有效的凭据。

关于 StormEncryptor 的已知与未知

根据微软的报告,StormEncryptor 似乎是一种全新构建的勒索软件变种,而非对现有家族的重命名。除了其名称以及与利用 N-central 漏洞的明显关联,公开详情在这一阶段仍然有限。可以明确的是,Storm-1175 从初始访问阶段迅速推进到了勒索软件部署阶段,而这正是组织在得知此类漏洞后最不希望看到的结果。

此案例也再次印证了勒索软件研究领域反复出现的一个观点:即使某次具体事件被遏制,这些组织背后的经济动机却很少会消失。正如勒索软件支付相关的最新数据所示,支付赎金并不能可靠地防止组织再次成为攻击目标。这一数据点是一个有用的提醒:防御方的目标应该是预防和快速检测,而不仅仅是制定一个事后的响应计划。

对您意味着什么

如果您的组织,或者您所依赖的托管服务提供商正在使用 N-able 的 N-central 平台,这一动向值得立即关注。身份验证绕过漏洞之所以被视为高危,正是因为它消除了攻击者通常需要克服的那些正常障碍。一个勒索软件组织似乎已经将该漏洞武器化,这意味着漏洞披露到被实际利用的时间窗口非常短。

对于不直接管理 RMM 软件的日常用户和小型企业而言,更实际的启示在于:勒索软件组织正不断试探 IT 团队最信赖的工具,而这一层基础设施中的漏洞可能造成异乎寻常的后果。现在正是询问您的 IT 供应商或内部团队、确认管理您设备的软件是否已打补丁并受到监控的良好时机,而不仅仅是关注每一台终端是否安装了防病毒保护。

可采取的行动建议

使用 N-able N-central 的组织应确认其环境中是否已修补 CVE-2026-18577,并密切关注供应商的公告。IT 团队还应审计 RMM 的访问日志,寻找异常的身份验证活动迹象——即使常规登录告警未触发,绕过漏洞也可能留下痕迹。维护离线的、经过测试的备份,仍然是抵御勒索软件最可靠的防御手段之一,无论攻击者通过何种方式进入。最后,依赖第三方托管服务提供商的企业,应直接询问他们为运行于客户网络中的管理工具打安全补丁的速度有多快,因为单个未打补丁的 RMM 实例所暴露的,远不止一个组织。