乐于分享
好东西不私藏

新型勒索软件StormEncryptor,可能利用了N-central漏洞

新型勒索软件StormEncryptor,可能利用了N-central漏洞

“换装自研武器,攻击周期按天计算:Storm-1175的新型勒索软件风暴来袭”

2026年8月10日,微软威胁情报团队追踪到一个以经济利益为目的的黑客组织Storm-1175,已放弃此前惯用的‘Medusa’勒索软件,转而部署一款全新自研的变种——StormEncryptor
StormEncryptor已知能迅速完成从初始访问到数据窃取和勒索软件部署的整个过程,通常只需几天时间。
更值得警惕的是,这次攻击的入口,极可能是多家企业信赖的远程管理工具N-able N-central中新近曝出的严重漏洞。

新闻速览:发生了什么?
新型勒索软件现身:StormEncryptor 是一款用 C++ 编写、此前未被记录的勒索软件。加密文件后会添加 .encrypted 扩展名,并在每个目录下放置名为 !!!README_FIRST!!!.txt 的勒索信。
攻击者身份明确:微软将其归因于一个被追踪编号为 Storm-1175 的中国背景威胁行为者,该组织以经济动机驱动,攻击节奏极快。
疑似利用 N-central 漏洞:尽管具体漏洞尚未完全确认,但微软表示,攻击者“很可能”利用了 N-able N-central 中新披露的CVE-2026-18577来获取初始访问权限。这个漏洞可以绕过另一个严重漏洞 CVE-2026-18556 的补丁,两者均允许攻击者在易受攻击的版本中绕过身份验证并接管账户。CISA 已将这些漏洞列入已知被利用目录。
攻击速度惊人:微软观察到,Storm-1175从最初入侵到数据窃取、再到最终部署勒索软件,整个过程通常在几天之内完成。

从入口到勒索,一条完整的攻击链

1. 初始入口:直捣管理工具的心脏

此次攻击的突破口指向N-able N-central,这是一款被托管服务提供商(MSP)和企业广泛使用的远程监控与管理平台。它的特殊地位在于:一旦被攻破,攻击者不仅能控制IT管理工具本身,还能顺势进入其管理的所有下游客户网络。
CVE-2026-18577 是一个身份验证绕过漏洞。简单来说,攻击者不需要任何账号密码,就能将自己伪装成合法用户。而它之所以危险加倍,是因为它绕过了上一个漏洞 CVE-2026-18556 的补丁。这表明攻击者在密切跟踪厂商的修复动作,并在补丁发布后迅速找到了绕过方法。

2. 入侵后行动:经典的“快攻”剧本

一旦进入内网,Storm-1175 的行动路径非常清晰,也极具效率:
持久化与远程控制:立即部署合法的远程管理工具AnyDesk或 SimpleHelp。这种做法极其隐蔽,因为这些工具本身不是恶意软件,传统杀毒软件往往不会报警。
网络发现:使用Advanced IP Scanner 扫描内网,寻找下一批可跳板攻入的目标。
凭据窃取:使用经典工具 Mimikatz 转储 LSASS 进程的内存,从内存中直接提取用户登录密码和哈希值。

3. StormEncryptor:自研武器登场

与过去使用 Medusa 勒索软件不同,这次 Storm-1175 带来了自己的作品。自研勒索软件的出现通常意味着一件事:攻击者对攻击全流程有了更强的掌控力。
C++ 编写:底层语言意味着更高的执行效率和更少的依赖。
标准化勒索流程:加密后缀统一、勒索信文件名固定、每个目录投放。这是工业化勒索即服务(RaaS)的典型特征,但 Storm-1175 是自己扮演了这个角色。
品牌更名:从 Medusa 到 StormEncryptor,名字的变化可能意味着他们不再需要借用第三方品牌,或是为了混淆归因。

Storm-1175 的“进化史”与攻击哲学
Storm-1175 不是一个新面孔。翻看微软的安全档案,这个组织的“武器库”迭代路线图令人印象深刻:
Mirth Connect(CVE-2023-37679、CVE-2023-43208)
ConnectWise-ScreenConnect(CVE-2024-1709、CVE-2024-1708)
JetBrains TeamCity(CVE-2024-27198、CVE-2024-27199)
Fortinet FortiClient EMS(CVE-2023-48788)
Fortra GoAnywhere(CVE-2025-10035)
一个清晰的模式浮出水面:他们专挑企业级IT管理工具、远程访问平台和文件传输系统下手。这些系统的共同点是——通常位于网络边界、拥有高权限、且承载着大量下游客户的数据。
攻击者对漏洞窗口期的利用堪称教科书级别:零日漏洞与N日漏洞混合使用,在漏洞披露和补丁实际部署之间的时间差中高速突防。很多企业的补丁管理周期以周或月为单位,而 Storm-1175 的整个攻击链只需要几天。
为什么速度这么快?
答案在于攻击的经济动机。Storm-1175 被明确归为“以经济利益为目的”的威胁行为者。他们不是搞破坏或间谍活动,而是要钱。当勒索软件攻击的商业模型成熟到一定程度,“效率”就成了核心竞争力——在被发现之前完成加密、在受害者反应过来之前完成勒索。

防御指南:速度对抗速度
面对一个从入侵到部署勒索只需数天的攻击者,传统“等补丁日再更新”的策略完全失效。
立即行动:
升级 N-able N-central:如果你正在使用该产品,立即检查版本并升级到修复 CVE-2026-18577 和 CVE-2026-18556 的最新版本。CISA 已将这两个漏洞标记为被积极利用,这不是演习。
审计远程管理工具:检查内网中是否存在未经授权的 AnyDesk、SimpleHelp 或其他远程控制软件。合法的工具被滥用时往往最隐蔽。
检测 Mimikatz 活动:监控 LSASS 进程的异常访问行为,这是凭据窃取的必经之路。
长期策略
缩短补丁部署窗口:Storm-1175 的攻击周期以“天”计,你的补丁周期必须以“小时”计。对于面向互联网的关键系统,自动化补丁部署不是可选项,而是必需品。
管理工具本身是“王冠资产”:N-central、TeamViewer、AnyDesk 这类工具能管理一切,因此也值得最高级别的保护。确保它们有独立的多因素认证、严格的IP访问控制和完整的操作日志。

结语:当攻击者开始研发自己的勒索软件、将攻击周期压缩到“几天之内”、并专门瞄准管理着整个网络生态的IT工具时,这已经不再是“会不会被攻击”的问题,而是“多快能防住”的问题。风暴已经命名,它叫 StormEncryptor。

来源:本文综合编译自 The Hacker News 于 2026年8月10日发布的报道 “China-Linked Hackers Deploy New StormEncryptor Ransomware, Likely via N-central Flaw”,作者 Ravi Lakshmanan。

关注我们,第一时间获取最前沿的安全预警与深度解读。

免责声明

本公众号(天工安全实验室)发布的内容仅用于安全科普与风险提示,所有信息均来自各厂商官方公告,不提供漏洞利用、复现方法。任何个人或单位依据本文内容进行操作,自行承担相关责任,与本公众号无关。