https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

駭客集團 Storm-1175 疑似利用 N-central 漏洞,部署新型勒索軟體 StormEncryptor

2026 / 08 / 12
編輯部
駭客集團 Storm-1175 疑似利用 N-central 漏洞,部署新型勒索軟體 StormEncryptor
微軟威脅情報團隊(Microsoft Threat Intelligence)於 8 月 7 日透過官方社群帳號示警:以經濟犯罪為主要動機的駭客集團 Storm-1175 自 8 月 2 日起,已開始部署一款代號為 StormEncryptor 的新型勒索軟體。微軟指出,該集團疑似利用資安管理軟體 N-central 中一項編號為 CVE-2026-18577 的重大漏洞作為攻擊入口。此漏洞可讓攻擊者在無需帳密的情況下取得平台最高管理權限,可能波及大量使用此工具的資安託管業者及其下游客戶。

N-central 是遠端監控管理(RMM,remote monitoring and management)平台,供資安託管業者集中監控、修補並遠端管理客戶端點。資安公司 Huntress 指出,該漏洞讓攻擊者即使沒有任何帳密,也能取得伺服器完整管理權限,形容為近乎「上帝模式」(god-mode)的存取權限。由於資安託管業者透過 N-central 遠端管理客戶端所有裝置,一旦伺服器遭突破,單一入侵點即可擴散,成為對整個客戶群發動攻擊的跳板。

Storm-1175 過往攻擊手法

微軟今年 4 月的分析報告即已示警,Storm-1175 擅長在漏洞剛公開的空窗期發動高速勒索攻擊,曾鎖定澳洲、英國與美國的醫療、專業服務與金融機構,部署 Medusa 勒索軟體進行雙重勒索。微軟指出,該集團部分攻擊甚至在漏洞正式公開揭露前一週便已開始利用;從初始入侵到完成勒索軟體部署,最快不到 24 小時。

延伸閱讀:Medusa 勒索軟體 24 小時內完成全攻擊流程! 微軟示警 Storm-1175 有零日漏洞攻擊能力

廠商修補進度與曝險現況

N-able 官方說明,其 Adlumin MDR 系統已於 7 月 31 日偵測到異常活動,確認有攻擊者正在利用一項先前未知的漏洞。N-able 隨即於 8 月 1 日發布官方警示並註冊 CVE 編號,於 8 月 2 日釋出首次緊急修補(Hotfix 1)。由於持續監控後發現攻擊者仍可能透過相關路徑入侵,N-able 於 8 月 6 日再度釋出第二次修補(Hotfix 2),並要求所有地端部署客戶務必升級。N-able 表示,目前已有一定數量的客戶遭到波及,官方已直接與受影響客戶聯繫,調查仍在進行中。

Huntress 最新監測顯示,雲端託管的 N-central 伺服器目前已幾乎全數完成修補,但整體仍有約 13.6% 的可連網伺服器尚未更新;其中地端自建伺服器的未修補比例更高達 28.6%。N-able 也提醒,若客戶延遲修補超過數日,應假設環境已遭入侵,全面檢查帳號權限、密碼重設紀錄與活動日誌,而非僅依賴官方掃描工具的比對結果。

目前受影響組織總數尚未對外公布;N-able 與 Huntress 均表示將持續更新調查進展。

延伸閱讀:N-able N-central驗證繞過漏洞CVE-2026-18577遭實際利用 攻擊者已入侵管理端點

安全建議

Huntress 與 N-able 均建議,N-central 用戶應立即確認伺服器已升級至最新修補版本,並啟用多重要素驗證,避免主控台直接對外暴露於公開網際網路。同時,應檢視近期登入紀錄、帳號權限異動與遠端連線工作階段,確認是否存在未經授權的存取行為。對於高風險或難以有效降低曝險的環境,兩家廠商亦建議考慮暫時關閉 N-central,待完成修補並強化網路控管後再重新啟用。

本文轉載自 TheRecord。