Kínai zsarolóvírus csoport tör be MSP szoftveren keresztül

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Egy korábban a Medusa zsarolóvírus hálózathoz köthető, feltehetően Kínából működő támadócsoport új, saját fejlesztésű zsarolóvírust vetett be, miután egy széles körben használt távoli felügyeleti (RMM) platform hitelesítési hibáját kihasználva jutott be áldozatai rendszereibe. A Storm-1175 nem új szereplő. A Microsoft korábban is nyomon követte, amint zero-day és n-day (már ismert, de még sok helyen nem javított) sérülékenységeket kihasználva jutott be szervezetek hálózatába. A csoport korábbi célpontjai közé tartozott a GoAnywhere MFT fájlátviteli szoftver, a SmarterTools SmarterMail, a Microsoft Exchange, az Ivanti Connect Secure és a JetBrains TeamCity is. Ezekben az esetekben jellemzően a Medusa zsarolóvírust telepítette.

A Microsoft biztonsági csapata azonosította a StormEncryptor nevű, C++ nyelven írt új zsarolóvírust, amelyet a Storm-1175 csoport vetett be. A malware a titkosított fájlokhoz a „.encrypted” kiterjesztést fűzi, és minden átvizsgált mappába egy „!!!README_FIRST!!!.txt” nevű zsarolóüzenetet helyez el, amelyben az áldozatoknak három nap áll rendelkezésükre a kapcsolatfelvételre, ellenkező esetben a támadók a lopott adatokat nyilvánosságra hozzák.

A támadás valószínű kiindulópontja egy hitelesítés-megkerülési (authentication bypass) hiba az N-able N-central nevű, MSP-k (managed service providerek) és vállalati IT-csapatok által széles körben használt távoli felügyeleti szoftverben. A sérülékenységet CVE-2026-18577 azonosítóval jelölték, és a vizsgálatok szerint egy korábbi hibás javításnak a következménye. A hiba CVSS 8.2-es (magas) súlyosságú, és sikeres kihasználás esetén hitelesítés nélküli, távoli támadók számára teljes, akár rendszergazdai szintű kontrollt ad az N-central szerver felett. Mivel az N-central pontosan azért létezik, hogy az MSP-k egyetlen konzolról felügyeljék ügyfeleik teljes eszközparkját, egy kompromittált szerver egyben belépési pont lehet több tucat, akár száz downstream ügyfél hálózatába is. Az Egyesült Államok kiberbiztonsági ügynöksége, a CISA augusztus 3-án felvette a CVE-2026-18577-et az aktívan kihasznált sebezhetőségek (KEV) listájára, ami önmagában is jelzi a probléma súlyosságát.

Az N-able augusztus 2-án sürgősségi hotfixet adott ki (2026.3 HF1, build szám 2026.3.1.7). A gyártó nyomatékosan kérte az ügyfeleket, hogy azonnal telepítsék a javítást. A felhőben futó N-central példányokra a frissítést a szolgáltató automatikusan telepíti.

Fontos ugyanakkor, hogy a Storm-1175 gyanítottan már július 31-én, azaz a nyilvános hibabejelentés és a javítás megjelenése előtt megkezdte a kihasználást, ami arra utal, hogy a csoport zero-day-ként fért hozzá a rendszerekhez, mielőtt a sérülékenység egyáltalán ismertté vált volna.

A Microsoft leírása szerint a Storm-1175 a kezdeti hozzáférés megszerzése után jellemzően a következő eszközöket és technikákat alkalmazza:

  • Az AnyDesk vagy a SimpleHelp távoli asztali szoftvereket használja a hálózaton belüli mozgáshoz és távoli felügyelethez.
  • Az Advanced IP Scanner eszközzel térképezi fel a belső hálózatot és keres további célpontokat.
  • A hírhedt Mimikatz eszközzel hitelesítő adatokat nyer ki a Windows LSASS (Local Security Authority Subsystem Service) memóriaterületéről, ami lehetővé teszi a hálózaton belüli további jogosultság-emelést.
  • Emellett korábbi elemzések szerint a csoport egy Cloudflared nevű szolgáltatásként regisztrált Cloudflare-tunnelt is használ tartós hozzáférés (perzisztencia) fenntartására, amely kimenő irányú kapcsolatot épít fel, így a hagyományos, bejövő forgalmat szűrő tűzfalszabályok nem fogják meg.

Az N-central szervert üzemeltető szervezeteknek haladéktalanul telepíteniük kell a 2026.3.1.7-es (HF1) hotfixet. Emellett érdemes ellenőrizni a következő kompromittáltsági jeleket: egy svchost.exe nevű fájl megjelenését a felhasználók Dokumentumok mappájában, egy Cloudflared nevű, gyanús regisztrált szolgáltatást, valamint a gyártó által közzétett IP-címekről érkező bejövő kapcsolatokat.

Az MSP-ügyfeleknek érdemes közvetlenül rákérdezniük szolgáltatójuknál, hogy használnak-e N-central platformot, és ha igen, telepítették-e a legújabb biztonsági javítást, mivel a kompromittálódás kockázata nem az ő saját infrastruktúrájukon, hanem a szolgáltatói láncon keresztül is fennállhat.

(forrás)