Introducción

Equipos de seguridad detectaron una nueva campaña de ransomware atribuida al grupo Storm-1175, donde los atacantes despliegan un malware recién desarrollado llamado StormEncryptor. Lo preocupante es que el vector de acceso inicial parece ser la explotación de CVE-2026-18577, una vulnerabilidad crítica en N-able N-central que permite bypass de autenticación y toma de control de cuentas. Microsoft ya confirmó la actividad y CISA la marcó como explotada en el wild, lo que eleva la urgencia para los equipos que utilizan esta plataforma de monitoreo remoto.

La rapidez con la que Storm-1175 avanza —desde el acceso inicial hasta el despliegue de ransomware y exfiltración de datos en cuestión de días— exige una respuesta inmediata. Este grupo, con historial de explotar vulnerabilidades en herramientas amplamente usadas como ConnectWise ScreenConnect, JetBrains TeamCity y Fortra GoAnywhere, ahora apunta a N-central, un producto común en entornos MSP (Managed Service Providers).

Qué ocurrió

Microsoft Threat Intelligence reportó que Storm-1175, un actor con motivación financiera y vinculación a China, cambiar su tacticá: en lugar de usar Medusa ransomware (su malware habitual), ahora emplea StormEncryptor, un ransomware escrito en C++. Este nuevo malware cifra archivos y les añade la extensión .encrypted, dejando una nota de rescate (!!!README_FIRST!!!.txt) en cada directorio afectado.

El acceso inicial a las redes objetivo se habría obtenido explotando CVE-2026-18577, una vulnerabilidad en N-able N-central que actúa como un patch bypass para CVE-2026-18556. Ambas fallas permiten omitir la autenticación y secuestrar cuentas en versiones vulnerable de N-central. Si bien Microsoft no confirmó explícitamente el uso de esta CVE, el patrones de actividad y la línea de tiempo coinciden con su explotación.

Impacto para DevOps / Infraestructura / Cloud / Seguridad

El impacto potencial es alto, especialmente para MSP y empresas que usan N-able N-central para gestionar infraestructura remota. CISA añadió CVE-2026-18577 a su catálogo de vulnerabilidades explotadas activamente, lo que implica:

  • Riesgo de compromiso de cuentas: La explotación permite a los atacantes tomar control de cuentas legítimas en N-central, desde donde pueden moverse lateralmente a sistemas conectados.
  • Velocidad de ataque: Storm-1175 suele pasar del acceso inicial al cifrado de datos en 24 a 72 horas, dejando poco tiempo para la detección y respuesta.
  • Impacto en la cadena de suministro: Los MSP compromisos pueden ser usados como vector para atacar a sus clientes, amplificando el alcance del incident.

Adicionalmente, el grupo emplea herramientas legítimas en su living-off-the-land (LoL): AnyDesk o SimpleHelp para movimiento lateral, Advanced IP Scanner para discovery, y Mimikatz para dumping de LSASS. Esto complica la detección, ya que el tráfico malicioso puede mezclarse con actividad normal.

Detalles técnicos

Sobre StormEncryptor

  • Lenguaje: C++
  • Comportamiento:

– Cifra archivos y añade la extensión .encrypted.

– Deja una nota de rescate (!!!README_FIRST!!!.txt) en cada directorio.

– No se han reportado mecanismos de exfiltración de datos previo al cifrado (aunque Storm-1175 suele robar datos antes de deployar ransomware).

  • Persistencia: No se detallaron mecanismos específicos, pero el grupo suele usar scheduled tasks o servicios modificados.

Sobre CVE-2026-18577

  • Productos afectados: N-able N-central (versiones no especificadas, pero CVE-2026-18556 afecta a versiones antes de 2024.7).
  • Tipo: Bypass de autenticación y toma de cuenta (patch bypass para CVE-2026-18556).
  • CVSS: No asignado aún, pero CVE-2026-18556 tiene un score de 9.4 (Critical).
  • Vector de explotación: Requests autenticados a endpoints específicos de la API de N-central.

Tácticas post-compromiso

Storm-1175 sigue un playbook consistente:

  • Acceso inicial: Explotación de vulnerabilidades en software internet-facing (ej: N-central).
  • Discovery: Uso de Advanced IP Scanner para mapear la red.
  • Movimiento lateral: Abuso de AnyDesk o SimpleHelp (herramientas RMM legítimas).
  • Escalada de privilegios: LSASS dumping con Mimikatz para obtener credenciales.
  • Exfiltración: Robo de datos sensibles antes del cifrado (usando herramientas como WinRAR o 7-Zip).
  • Deploy de ransomware: Ejecución de StormEncryptor en sistemas críticos.
  • Qué deberían hacer los administradores y equipos técnicos

    1. Mitigación inmediata para N-central

    • Actualizar N-central: Aplicar la última versión del parche proporcionado por N-able. Según el advisory de la empresa, las versiones 2024.7 o posteriores mitigan CVE-2026-18556 y, por extensión, CVE-2026-18577.

    # Verificar versión instalada (ejemplo para Windows)
    Get-WmiObject -Class Win32_Product | Where-Object { $_.Name -like «*N-central*» } | Select-Object Name, Version

    • Aislar N-central: Si no es posible parchear de inmediato, desconectar el servidor de N-central de la red o restringir su acceso solo a IPs de confianza.
    • Revisar logs: Buscar indicios de explotación, como:

    – Requests inusuales a endpoints de la API (/home2 or /home2/… en N-central).

    – Autenticaciones fallidas seguidas de éxito (posible bypass).

    – Ejecución de binarios como Advanced IP Scanner, adintc.exe (AnyDesk), o SimpleHelp.exe.

    2. Detección de actividad maliciosa

    • Búsqueda de IOCs:

    – Archivos con extensión .encrypted o la nota !!!README_FIRST!!!.txt.

    – Procesos sospechosos: mimikatz.exe, lsadump.dll, rundll32.exe con argumentos inusuales.

    – Conexiones salientes a IPs no autorizadas (Storm-1175 usa servidores en China).

    • Reglas YARA/Sigma: Microsoft compartió indicadores de detección en sus posts en Bluesky. Ejemplo de regla Sigma para StormEncryptor:

    title: StormEncryptor Ransomware File Creation
    id: 6b7d8f90-1234-5678-90ab-cdef12345678
    status: experimental
    description: Detects the creation of files with .encrypted extension and ransom note
    author: Microsoft Threat Intelligence
    date: 2026/08/10
    logsource:
    category: file_event
    product: windows
    detection:
    selection:
    target_filename: ‘*.encrypted’
    or:
    target_filename: ‘!!!README_FIRST!!!.txt’
    condition: selection
    falsepositives:
    – Unlikely
    level: high

    3. Contención y respuesta

    • Aislar sistemas afectados: Desconectar de la red máquinas con archivos cifrados.
    • Resetear credenciales: Rotar todas las contraseñas y tokens de cuentas que hayan tenido acceso a N-central o sistemas comprometidos.
    • Revisar herramientas RMM: Auditar el uso de AnyDesk, SimpleHelp y otras herramientas de acceso remoto. Eliminar sesiones no autorizadas.
    • Backups: Verificar la integridad de los backups y asegurarse de que estén fuera del alcance de los atacantes (regla 3-2-1).

    4. Medidas proactivas

    • Priorizar parches: Revisar y aplicar actualizaciones para las vulnerabilidades conocidas explotadas por Storm-1175:

    – Mirth Connect: CVE-2023-37679, CVE-2023-43208

    – ConnectWise ScreenConnect: CVE-2024-1709, CVE-2024-1708

    – JetBrains TeamCity: CVE-2024-27198, CVE-2024-27199

    – Fortinet FortiClient EMS: CVE-2023-48788

    – Fortra GoAnywhere: CVE-2025-10035

    • Segmentación de red: Aislar sistemas de monitoreo remoto (como N-central) en una VLAN dedicated y restringir su acceso.
    • Monitoreo mejorado: Implementar detección de comportamientos anómalos, como:

    – Ejecución de herramientas de discovery en hosts no autorizados.

    – Dumping de LSASS fuera de horarios de mantenimiento.

    Conclusión

    La campaña de Storm-1175 con StormEncryptor es un recordatorio de que los actores de ransomware están rápido para explotar vulnerabilidades recién reveladas, especialmente en software usado por MSP y equipos de infraestructura. La combinación de CVE-2026-18577 (un patch bypass crítico) con técnicas de living-off-the-land hace que esta amenaza sea particularly peligrosa. La prioridad debe ser parchear N-central, buscar signos de compromiso y fortalecer las defensas contra el movimiento lateral.

    La ventana entre la divulgación de una vulnerabilidad y su explotación por grupos como Storm-1175 se mide en horas, no en días. En entornos donde se usan herramientas como N-central, ConnectWise o TeamCity, la aplicacion rápida de parches y el monitoreo proactivo son la mejor (y a veces única) defensa.

    Fuentes

    • https://thehackernews.com/2026/08/china-linked-hackers-deploy-new.html

    Deja una respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *