Storm-1175 中国关联黑客利用 N-central 零日漏洞投放 StormEncryptor 勒索软件,CISA 列入 KEV 限期修补

2026 年 7 月 31 日,N-able N-central 远程监控管理(RMM)平台被首次发现遭零日攻击利用。事件被独立安全厂商 Huntress 捕获后,N-able 于 8 月 2 日与 8 月 6 日连续发布紧急热补丁,但 Huntress 测算显示逾半数在线 N-central 云服务器仍处于未修补状态。微软与中国相关威胁情报厂商相继披露:与中国关联的 Storm-1175(亦称 Storm-1175)组织将该零日武器化,并植入新型勒索软件 StormEncryptor。CVE-2026-18577(与 CVE-2026-18556 不完整修补相关)已被 CISA 加入已知被利用漏洞(KEV)目录,要求联邦机构限期修补。

事件概述

N-able N-central 是面向托管服务提供商(MSP)与大型企业 IT 部门的 RMM 平台,单个 N-central 服务器通常掌管数十至数百个客户终端。CVE-2026-18577 是 CVE-2026-18556 在 N-able 8 月初发布热补丁后,被发现绕过补丁的”不完全修补”漏洞,攻击者可通过备用路径绕过身份验证并接管管理员账号。微软分析显示,在 StormEncryptor 投放前,攻击者通常使用默认用户名 “MSP Support” 假冒正常 Take Control 会话,对域控制器等关键服务器进行高级侦查,再做横向移动与持久化植入。

技术细节

CVE-2026-18577 与 CVE-2026-18556 共享同一认证绕过弱点:

  • CWE-288 认证绕过(使用备用路径或通道);
  • 不修补(N-able 8 月 2/6 日热补丁遗漏了第二个备用路径);
  • 实际利用:攻击者只需构造备用路径请求即可获得 N-central 管理员权限,继而使用 N-central 内置 Take Control、Patch Management、Script Run 等组件,向所有托管终端投递恶意负载;
  • Storm-1175 投放 StormEncryptor 时会先植入命名为 svchost.exe 的可执行文件到 documents 文件夹,并注册 Cloudflared(合法 Cloudflare Tunnel 工具,被滥用为 C2 隧道);
  • C2 节点全部为 VPN 出口节点,使归因极为困难。

Storm-1175 历史攻击方向覆盖医疗、专业服务、金融等行业,过去曾使用 Medusa 勒索软件针对澳洲、英国、美国发动高速攻击。该组织以”披露前后一周内同时启动零日+N-day 利用”的特点闻名,本次 N-central 事件即为典型代表。

影响评估

由于 N-central 单点接管即可控制成百上千个下游 MSP 客户终端,本次漏洞的爆炸半径远大于一般 RCE:

  • Huntress 检测到 N-central 云服务器存在 50%+ 的未修补率,正成为高风险攻击面。
  • 澳大利亚 ASD/ACSC 已为该漏洞发布全国范围紧急通告。
  • CISA 在 KEV 中标注 Due Date 通常为 3 周内,本次纳入官方”已知被利用”清单意味着必须按美国行政命令要求限期完成修补。
  • Storm-1175 在 2024 年曾利用类似模式攻击过 ConnectWise ScreenConnect,并在 2021 年 REvil vs Kaseya VSA 的 RMM 供应链事件中扮演过类似角色,本次标志 MSP 平台第三次成为国家级 APT 的”链式入口”。

修复与缓解

已发布的官方修复:

  • N-able 8 月 6 日 Hotfix 2 为当前推荐修补版本,建议立即升级(同时升级 Agent 与 Connector 组件)。
  • CISA KEV 列出 CVE-2026-18577 与 CVE-2026-18556 两条;运维侧需要把两者视为同一修补窗口内的紧急任务。

运维建议:

  • 若不能立即升级 Hotfix 2,应将 N-central 实例暂时下线离线以阻断主动暴露面,并通知下游 MSP 客户使用客户端应急备份策略。
  • 检查 N-central 文档目录是否存在 svchost.exe(合法 svchost.exe 仅位于 %WINDIR%\System32),存在则判定为失陷主机,对该主机执行断网取证。
  • 清查 Cloudflared 服务异常注册,并结合 SIEM 检测 mspsupport / cloudflared 关键字组合。
  • 对所有 N-central 托管终端执行下列纵深防御:阻断从 N-central 跳板向非业务目的地的出站连接;为关键工作站/服务器强制实施 application allowlist;为域控、网络设备、备份服务器配置 TPM/PIN 强认证;强制开启 Backup 不变性(如对象存储 Object Lock)。
  • 对所有 N-central 管理员账号强制 MFA、限制 N-central Admin Web 入口的源 IP,并启用 SIEM 上对”管理员账号新建、角色分配变更、TOTP 重置”的告警。

供应链风险与战略意义

N-central 漏洞表明:MSP 平台已经稳定进入国家级 APT 的标准化供应链攻击目标名单,与 Kaseya VSA、ConnectWise ScreenConnect、N-able N-central 形成”三大 RMM 平台三年内连续遭武器化”的规律。MSP 客户应在采购合同中要求供应商:所有远程管理组件定期对外发布 SDL 报告;对外连接必须 MFA;提供”软件物料清单(SBOM)+ 近 90 天 CVE 修补 SLA”承诺。MSP 客户自身应当尽量采用多供应商策略,避免单点 RMM 平台被攻陷导致全网失守。

参考来源