Introducción
Equipos de seguridad detectaron una nueva campaña de ransomware atribuida al grupo Storm-1175, donde los atacantes despliegan un malware recién desarrollado llamado StormEncryptor. Lo preocupante es que el vector de acceso inicial parece ser la explotación de CVE-2026-18577, una vulnerabilidad crítica en N-able N-central que permite bypass de autenticación y toma de control de cuentas. Microsoft ya confirmó la actividad y CISA la marcó como explotada en el wild, lo que eleva la urgencia para los equipos que utilizan esta plataforma de monitoreo remoto.
La rapidez con la que Storm-1175 avanza —desde el acceso inicial hasta el despliegue de ransomware y exfiltración de datos en cuestión de días— exige una respuesta inmediata. Este grupo, con historial de explotar vulnerabilidades en herramientas amplamente usadas como ConnectWise ScreenConnect, JetBrains TeamCity y Fortra GoAnywhere, ahora apunta a N-central, un producto común en entornos MSP (Managed Service Providers).
Qué ocurrió
Microsoft Threat Intelligence reportó que Storm-1175, un actor con motivación financiera y vinculación a China, cambiar su tacticá: en lugar de usar Medusa ransomware (su malware habitual), ahora emplea StormEncryptor, un ransomware escrito en C++. Este nuevo malware cifra archivos y les añade la extensión .encrypted, dejando una nota de rescate (!!!README_FIRST!!!.txt) en cada directorio afectado.
El acceso inicial a las redes objetivo se habría obtenido explotando CVE-2026-18577, una vulnerabilidad en N-able N-central que actúa como un patch bypass para CVE-2026-18556. Ambas fallas permiten omitir la autenticación y secuestrar cuentas en versiones vulnerable de N-central. Si bien Microsoft no confirmó explícitamente el uso de esta CVE, el patrones de actividad y la línea de tiempo coinciden con su explotación.
Impacto para DevOps / Infraestructura / Cloud / Seguridad
El impacto potencial es alto, especialmente para MSP y empresas que usan N-able N-central para gestionar infraestructura remota. CISA añadió CVE-2026-18577 a su catálogo de vulnerabilidades explotadas activamente, lo que implica:
- Riesgo de compromiso de cuentas: La explotación permite a los atacantes tomar control de cuentas legítimas en N-central, desde donde pueden moverse lateralmente a sistemas conectados.
- Velocidad de ataque: Storm-1175 suele pasar del acceso inicial al cifrado de datos en 24 a 72 horas, dejando poco tiempo para la detección y respuesta.
- Impacto en la cadena de suministro: Los MSP compromisos pueden ser usados como vector para atacar a sus clientes, amplificando el alcance del incident.
Adicionalmente, el grupo emplea herramientas legítimas en su living-off-the-land (LoL): AnyDesk o SimpleHelp para movimiento lateral, Advanced IP Scanner para discovery, y Mimikatz para dumping de LSASS. Esto complica la detección, ya que el tráfico malicioso puede mezclarse con actividad normal.
Detalles técnicos
Sobre StormEncryptor
- Lenguaje: C++
- Comportamiento:
– Cifra archivos y añade la extensión .encrypted.
– Deja una nota de rescate (!!!README_FIRST!!!.txt) en cada directorio.
– No se han reportado mecanismos de exfiltración de datos previo al cifrado (aunque Storm-1175 suele robar datos antes de deployar ransomware).
- Persistencia: No se detallaron mecanismos específicos, pero el grupo suele usar scheduled tasks o servicios modificados.
Sobre CVE-2026-18577
- Productos afectados: N-able N-central (versiones no especificadas, pero CVE-2026-18556 afecta a versiones antes de 2024.7).
- Tipo: Bypass de autenticación y toma de cuenta (patch bypass para CVE-2026-18556).
- CVSS: No asignado aún, pero CVE-2026-18556 tiene un score de 9.4 (Critical).
- Vector de explotación: Requests autenticados a endpoints específicos de la API de N-central.
Tácticas post-compromiso
Storm-1175 sigue un playbook consistente:
Qué deberían hacer los administradores y equipos técnicos
1. Mitigación inmediata para N-central
- Actualizar N-central: Aplicar la última versión del parche proporcionado por N-able. Según el advisory de la empresa, las versiones 2024.7 o posteriores mitigan CVE-2026-18556 y, por extensión, CVE-2026-18577.
# Verificar versión instalada (ejemplo para Windows)
Get-WmiObject -Class Win32_Product | Where-Object { $_.Name -like «*N-central*» } | Select-Object Name, Version
- Aislar N-central: Si no es posible parchear de inmediato, desconectar el servidor de N-central de la red o restringir su acceso solo a IPs de confianza.
- Revisar logs: Buscar indicios de explotación, como:
– Requests inusuales a endpoints de la API (/home2 or /home2/… en N-central).
– Autenticaciones fallidas seguidas de éxito (posible bypass).
– Ejecución de binarios como Advanced IP Scanner, adintc.exe (AnyDesk), o SimpleHelp.exe.
2. Detección de actividad maliciosa
- Búsqueda de IOCs:
– Archivos con extensión .encrypted o la nota !!!README_FIRST!!!.txt.
– Procesos sospechosos: mimikatz.exe, lsadump.dll, rundll32.exe con argumentos inusuales.
– Conexiones salientes a IPs no autorizadas (Storm-1175 usa servidores en China).
- Reglas YARA/Sigma: Microsoft compartió indicadores de detección en sus posts en Bluesky. Ejemplo de regla Sigma para StormEncryptor:
title: StormEncryptor Ransomware File Creation
id: 6b7d8f90-1234-5678-90ab-cdef12345678
status: experimental
description: Detects the creation of files with .encrypted extension and ransom note
author: Microsoft Threat Intelligence
date: 2026/08/10
logsource:
category: file_event
product: windows
detection:
selection:
target_filename: ‘*.encrypted’
or:
target_filename: ‘!!!README_FIRST!!!.txt’
condition: selection
falsepositives:
– Unlikely
level: high
3. Contención y respuesta
- Aislar sistemas afectados: Desconectar de la red máquinas con archivos cifrados.
- Resetear credenciales: Rotar todas las contraseñas y tokens de cuentas que hayan tenido acceso a N-central o sistemas comprometidos.
- Revisar herramientas RMM: Auditar el uso de AnyDesk, SimpleHelp y otras herramientas de acceso remoto. Eliminar sesiones no autorizadas.
- Backups: Verificar la integridad de los backups y asegurarse de que estén fuera del alcance de los atacantes (regla 3-2-1).
4. Medidas proactivas
- Priorizar parches: Revisar y aplicar actualizaciones para las vulnerabilidades conocidas explotadas por Storm-1175:
– Mirth Connect: CVE-2023-37679, CVE-2023-43208
– ConnectWise ScreenConnect: CVE-2024-1709, CVE-2024-1708
– JetBrains TeamCity: CVE-2024-27198, CVE-2024-27199
– Fortinet FortiClient EMS: CVE-2023-48788
– Fortra GoAnywhere: CVE-2025-10035
- Segmentación de red: Aislar sistemas de monitoreo remoto (como N-central) en una VLAN dedicated y restringir su acceso.
- Monitoreo mejorado: Implementar detección de comportamientos anómalos, como:
– Ejecución de herramientas de discovery en hosts no autorizados.
– Dumping de LSASS fuera de horarios de mantenimiento.
Conclusión
La campaña de Storm-1175 con StormEncryptor es un recordatorio de que los actores de ransomware están rápido para explotar vulnerabilidades recién reveladas, especialmente en software usado por MSP y equipos de infraestructura. La combinación de CVE-2026-18577 (un patch bypass crítico) con técnicas de living-off-the-land hace que esta amenaza sea particularly peligrosa. La prioridad debe ser parchear N-central, buscar signos de compromiso y fortalecer las defensas contra el movimiento lateral.
La ventana entre la divulgación de una vulnerabilidad y su explotación por grupos como Storm-1175 se mide en horas, no en días. En entornos donde se usan herramientas como N-central, ConnectWise o TeamCity, la aplicacion rápida de parches y el monitoreo proactivo son la mejor (y a veces única) defensa.
Fuentes
- https://thehackernews.com/2026/08/china-linked-hackers-deploy-new.html
