Storm-1175, StormEncryptor và CVE-2026-18577: khi bản vá đóng cửa nhưng kẻ tấn công đã ở bên trong

Tóm tắt rủi ro
CVE-2026-18577 được công bố ngày 02/08/2026. Cùng ngày hôm đó, Microsoft Threat Intelligence quan sát nhóm Storm-1175 bắt đầu triển khai một họ ransomware chưa từng được ghi nhận: StormEncryptor. Không có khoảng trống nào giữa thời điểm công bố lỗ hổng và thời điểm khai thác.
Nhưng luận điểm quan trọng nhất của bài này không nằm ở tốc độ. Nó nằm ở câu mà chính N-able in đậm trong thông báo của họ: áp Hotfix 2 đóng được lỗ hổng cho phép kẻ tấn công vào, nhưng không loại bỏ kẻ tấn công có thể đã hiện diện trong môi trường của bạn. Trong khoảng thời gian khách hàng trì hoãn vá, kẻ tấn công đã được ghi nhận tạo tài khoản mới và reset tài khoản hiện có để duy trì truy cập.
Và mục tiêu ở đây là N-central — nền tảng giám sát và quản lý từ xa mà các nhà cung cấp dịch vụ IT dùng để quản trị máy trạm khách hàng. Một máy chủ N-central bị chiếm quyền không phải là một nạn nhân. Nó là một danh sách nạn nhân.
Hành động ưu tiên: nếu tổ chức bạn vận hành N-central on-premise, nâng cấp lên 2026.3.1.10 ngay — Hotfix 2 là bắt buộc kể cả khi bạn đã áp Hotfix 1. Sau đó rà toàn bộ tài khoản, bất kể công cụ quét IOC trả về kết quả gì.
Chuỗi hai CVE và bài học về bản vá không hoàn chỉnh
Đây không phải một lỗ hổng mà là hai, và mối quan hệ giữa chúng chính là điểm cần nắm.
| Hạng mục | CVE-2026-18556 | CVE-2026-18577 |
|---|---|---|
| CVSS | 8.2 | 8.2 |
| Loại | Authentication bypass, account takeover | Authentication bypass, account takeover |
| Quan hệ | CVE gốc | Bản vá không hoàn chỉnh của CVE-2026-18556 |
| Bản vá | Hotfix 1 — 2026.3.1.7 (02/08) | Hotfix 2 — 2026.3.1.10 (06/08) |
| Ảnh hưởng | Mọi phiên bản N-central trước 2026.3.1.7 | Mọi phiên bản trước 2026.3.1.7 |
| CISA KEV | Đã đưa vào | Đã đưa vào ngày 03/08 |
Điểm cần nhấn mạnh: ai đã áp Hotfix 1 rồi dừng lại thì vẫn phơi nhiễm. N-able nói rõ ràng rằng đây không phải bản thông báo trùng lặp, Hotfix 2 là bắt buộc kể cả khi bạn đã áp bản trước đó, và Hotfix 2 thay thế Hotfix 1 với các biện pháp gia cố bổ sung.
Đây là mô thức mà đội vận hành nên ghi nhớ khi xử lý các sự cố tương tự. Khi một nhà cung cấp phát hành hotfix khẩn cấp trong lúc kẻ tấn công đang hoạt động, bản vá đầu tiên thường được viết dưới áp lực thời gian và nhắm vào đường tấn công cụ thể đã quan sát được — chứ không phải toàn bộ lớp lỗ hổng. Việc coi hotfix đầu tiên là điểm kết thúc, thay vì điểm bắt đầu của một chu kỳ theo dõi, là chỗ nhiều tổ chức mất thời gian nhất.
Timeline
| Thời điểm | Sự kiện |
|---|---|
| 31/07/2026 | Giải pháp Adlumin MDR của chính N-able phát hiện hoạt động bất thường trong môi trường một khách hàng; xác định kẻ tấn công đang khai thác một lỗ hổng chưa biết trong N-central |
| 01/08/2026 | N-able phát hành hướng dẫn công khai đầu tiên và khuyến nghị nâng cấp; đăng ký CVE thứ nhất (CVE-2026-18556) |
| 02/08/2026 | Đăng ký CVE thứ hai (CVE-2026-18577); phát hành Hotfix 1 (2026.3.1.7); triển khai biện pháp giảm thiểu cho môi trường hosted; thông báo trực tiếp tới khách hàng |
| 02/08/2026 | Microsoft quan sát Storm-1175 bắt đầu triển khai StormEncryptor |
| 03/08/2026 | CISA đưa CVE-2026-18577 vào danh mục Known Exploited Vulnerabilities |
| 06/08/2026 | Giám sát liên tục phát hiện một đường tấn công liên quan; phát hành Hotfix 2 (2026.3.1.10) ngay trong ngày |
| 07/08/2026 | Microsoft Threat Intelligence công bố thông tin về StormEncryptor trên Bluesky và X |
| 10/08/2026 | N-able công bố bản cập nhật chi tiết kèm timeline đầy đủ và danh sách IOC mở rộng |
Một điểm đáng ghi nhận về phía nhà cung cấp: N-able tự phát hiện sự cố bằng chính sản phẩm MDR của mình, và họ nêu lý do đề cập điều đó một cách thẳng thắn — không phải để nhận công, mà vì đó là bằng chứng cho thấy giám sát an ninh liên tục, nhiều lớp có tác dụng thật. Đó cũng là lý do họ phản ứng được nhanh như vậy.
Về mặt minh bạch, N-able cũng nói rõ vì sao họ chưa công bố chi tiết kỹ thuật: khi kẻ tấn công vẫn đang hoạt động, việc công bố chi tiết kỹ thuật cụ thể sẽ cung cấp cho chúng thông tin có thể sử dụng được. Họ cam kết công bố phân tích nguyên nhân gốc đầy đủ khi việc đó an toàn. Với đội TI, đây là điều cần lưu ý: bức tranh kỹ thuật hiện tại chưa hoàn chỉnh, và các chỉ dấu bổ sung sẽ còn xuất hiện.
Chuỗi tấn công quan sát được
Kẻ tấn công khai thác lỗ hổng trong N-central cho phép truy cập quản trị từ xa mà không cần xác thực.
Sau khi có quyền quản trị, chúng sử dụng tính năng Take Control của chính N-central để kết nối tới các thiết bị nằm trong môi trường được N-central quản lý.
Trên các thiết bị đó, chúng đăng ký một service Cloudflare Tunnel mới.
Service này duy trì persistence kể cả sau khi quyền truy cập vào máy chủ N-central đã bị thu hồi.
Trong môi trường N-central, chúng tạo tài khoản người dùng mới và reset mật khẩu các tài khoản hiện có để giữ đường vào.
Trên các máy đã tiếp cận, chúng triển khai công cụ RMM — AnyDesk hoặc SimpleHelp — làm kênh điều khiển thay thế.
Dùng Advanced IP Scanner để dò tìm hệ thống trong mạng.
Dùng Mimikatz dump thông tin xác thực từ tiến trình LSASS.
Đưa dữ liệu ra ngoài, rồi triển khai StormEncryptor trên toàn môi trường.
Take Control: tính năng hợp pháp trở thành bàn đạp
Bước 2 là chỗ đáng phân tích riêng, vì nó quyết định phạm vi thiệt hại.
Take Control không phải một lỗ hổng. Nó là tính năng truy cập từ xa mà mọi kỹ thuật viên MSP dùng hằng ngày để hỗ trợ máy trạm khách hàng. Sau khi có quyền quản trị trên N-central, kẻ tấn công không cần khai thác thêm bất kỳ lỗ hổng nào để chạm tới endpoint của khách hàng — chúng chỉ đơn giản dùng đúng chức năng được thiết kế cho việc đó.
Điều này thay đổi bản chất của bài toán phòng thủ ở phía khách hàng cuối. Trên endpoint của một doanh nghiệp nhỏ đang được MSP quản lý, một phiên Take Control là hoạt động hoàn toàn bình thường và không sinh ra cảnh báo nào. Thứ phân biệt được phiên hợp lệ với phiên của kẻ tấn công không phải là công cụ, mà là thời điểm, tài khoản khởi tạo, và những gì diễn ra sau phiên đó.
Cloudflare Tunnel: persistence tồn tại sau khi đường vào bị đóng
Bước 3 và 4 là thiết kế đáng chú ý về mặt kiến trúc. Cloudflare Tunnel tạo kết nối đi ra từ máy nạn nhân tới hạ tầng Cloudflare, nghĩa là nó không cần cổng mở phía ngoài, đi qua NAT và firewall như traffic web thông thường, và không phụ thuộc vào việc N-central còn bị chiếm quyền hay không.
Hệ quả trực tiếp với quy trình ứng cứu: vá N-central và thu hồi quyền truy cập của kẻ tấn công vào máy chủ đó không cắt được kênh này. Tunnel đã nằm trên endpoint, đăng ký như một service, và tiếp tục hoạt động độc lập.
Một quan sát của chúng tôi, mức tin cậy trung bình. Báo cáo hồ sơ Storm-1175 mà Microsoft công bố tháng 04/2026 ghi nhận nhóm này thường xuyên dùng Cloudflare tunnel được đổi tên để giả dạng các binary hợp pháp như
conhost.exenhằm di chuyển ngang qua RDP và giao payload tới máy mới. Danh sách IOC của N-able cho vụ việc này gồm một service đăng ký tên "Cloudflared" và một file tênsvchost.exenằm trong thư mục Documents của người dùng. Hai nguồn không nối với nhau, nhưng mô thức khớp rất rõ: Cloudflare tunnel dùng làm persistence, cộng với một binary hệ thống bị giả tên đặt ở vị trí bất thường. Đây là bằng chứng bổ trợ cho việc Microsoft gán vụ việc này cho Storm-1175, dù chính Microsoft nêu rõ chưa xác nhận vector truy cập ban đầu. Không nguồn nào trong bộ tài liệu này khẳng định mối liên hệ đó; đề nghị đối chiếu độc lập trước khi đưa vào báo cáo chính thức.
Hồ sơ Storm-1175
Storm-1175 là nhóm tội phạm mạng vì lợi ích tài chính. The Hacker News và BleepingComputer mô tả nhóm này là có liên hệ Trung Quốc, dẫn nguồn từ thông tin Microsoft công bố năm 2024; bản blog hồ sơ tháng 04/2026 của chính Microsoft chỉ mô tả đây là "financially motivated cybercriminal actor" mà không nêu quốc gia trong phần thân bài. Chúng tôi giữ nguyên sự phân biệt này thay vì hợp nhất.
Mô hình vận hành: khai thác N-day ở tốc độ cao
Dòng thời gian giữa ngày công bố và ngày vũ khí hóa các lỗ hổng mà Storm-1175 sử dụng (nguồn: Microsoft Threat Intelligence).
Đặc điểm định danh của nhóm này là vũ khí hóa các lỗ hổng vừa được công bố, nhắm vào hệ thống hướng ra internet trong khoảng thời gian giữa lúc công bố lỗ hổng và lúc bản vá được áp dụng rộng rãi.
Từ năm 2023, Microsoft ghi nhận Storm-1175 khai thác hơn 16 lỗ hổng:
CVE-2023-21529 Microsoft Exchange
CVE-2023-27350, CVE-2023-27351 PaperCut
CVE-2023-46805, CVE-2024-21887 Ivanti Connect Secure / Policy Secure
CVE-2023-37679, CVE-2023-43208 Mirth Connect
CVE-2023-48788 Fortinet FortiClient EMS
CVE-2024-1708, CVE-2024-1709 ConnectWise ScreenConnect
CVE-2024-27198, CVE-2024-27199 JetBrains TeamCity
CVE-2024-57726/57727/57728 SimpleHelp
CVE-2025-31161 CrushFTP
CVE-2025-10035 Fortra GoAnywhere MFT
CVE-2025-52691, CVE-2026-23760 SmarterTools SmarterMail
CVE-2026-1731 BeyondTrust
Về tốc độ, hai con số nói lên tất cả:
SAP NetWeaver CVE-2025-31324 được công bố ngày 24/04/2025. Microsoft quan sát Storm-1175 khai thác vào 25/04 — một ngày sau.
Nhóm này đã dùng ít nhất ba zero-day. Trong đó CVE-2026-23760 (SmarterMail) và CVE-2025-10035 (GoAnywhere MFT) bị khai thác một tuần trước khi được công bố công khai. Microsoft đánh giá điều này cho thấy năng lực phát triển đã tiến hóa hoặc nhóm có nguồn lực mới như các nhà môi giới exploit — nhưng cũng lưu ý rằng GoAnywhere MFT vốn đã là mục tiêu quen thuộc của các nhóm ransomware, và lỗ hổng SmarterMail được ghi nhận là tương tự một lỗ hổng đã công bố trước đó, những yếu tố có thể đã tạo thuận lợi cho việc khai thác zero-day.
Về nhịp độ tấn công: từ truy cập ban đầu tới triển khai ransomware thường mất năm tới sáu ngày, và trong một số trường hợp chỉ trong vòng 24 giờ.
Bộ TTP hậu xâm nhập
Chuỗi tấn công của Storm-1175 từ khai thác tới tác động (nguồn: Microsoft Threat Intelligence).
Từ báo cáo tháng 04/2026 của Microsoft, bộ công cụ và kỹ thuật đầy đủ của nhóm gồm:
Persistence và di chuyển ngang. Tạo tài khoản người dùng mới và thêm vào nhóm Administrators. Dùng LOLBin — PowerShell và PsExec — làm nền, kèm Cloudflare tunnel đổi tên giả dạng binary hợp pháp để di chuyển qua RDP. Nếu môi trường không cho phép RDP, nhóm dùng quyền quản trị sửa chính sách Windows Firewall để bật Remote Desktop. Impacket được dùng cho di chuyển ngang.
Lạm dụng RMM. Từ 2023 Storm-1175 đã dùng nhiều nền tảng RMM khác nhau: Atera, Level RMM, N-able, DWAgent, MeshAgent, ConnectWise ScreenConnect, AnyDesk, SimpleHelp. Ngoài ra nhóm dựa nhiều vào PDQ Deployer — công cụ triển khai phần mềm hợp pháp cho phép quản trị viên cài ứng dụng im lặng — cho cả di chuyển ngang lẫn giao payload.
Chi tiết đáng chú ý về sự trớ trêu ở đây: N-able nằm trong danh sách RMM mà Storm-1175 lạm dụng làm công cụ hậu xâm nhập, từ trước khi nhóm này khai thác N-central làm đường vào. Nhóm đã quen thuộc với nền tảng này ở cả hai vai trò.
Đánh cắp thông tin xác thực. Impacket và Mimikatz để dump LSASS. Kỹ thuật living-off-the-land: sửa registry UseLogonCredential để bật lại cache WDigest, hoặc dùng Task Manager dump LSASS. Sau khi có quyền quản trị, nhóm dùng script khôi phục mật khẩu từ phần mềm sao lưu Veeam để kết nối tới các host từ xa. Với đủ đặc quyền, dùng PsExec pivot sang Domain Controller để lấy NTDS.dit và truy cập SAM hive.
Vô hiệu hóa phòng thủ. Sửa cài đặt Microsoft Defender Antivirus trong registry. Dùng lệnh PowerShell đã mã hóa để thêm ổ C:\ vào danh sách loại trừ của antivirus, khiến toàn bộ ổ đĩa không bị quét.
Đưa dữ liệu ra và triển khai ransomware. Dùng Bandizip gom file và Rclone để exfiltration — công cụ đồng bộ này cho phép chuyển khối lượng dữ liệu lớn tới tài nguyên đám mây của kẻ tấn công, đồng thời đồng bộ liên tục file mới trong suốt các giai đoạn của cuộc tấn công mà không cần thao tác thủ công. Cuối cùng, dùng PDQ Deployer chạy script RunFileCopy.cmd để rải payload ransomware ra toàn mạng; trong một số trường hợp, nhóm dùng quyền cao để tạo bản cập nhật Group Policy phát tán ransomware trên diện rộng.
Nạn nhân trước đây. Các đợt xâm nhập gần đây tác động nặng tới tổ chức y tế, cùng với lĩnh vực giáo dục, dịch vụ chuyên nghiệp và tài chính tại Úc, Anh và Mỹ.
StormEncryptor
Việc chuyển sang StormEncryptor đánh dấu hoạt động đầu tiên của Storm-1175 mà Microsoft quan sát được kể từ tháng 04/2026, và là bước rời khỏi Medusa — họ ransomware mà nhóm này vốn được biết đến.
| Đặc điểm | Chi tiết |
|---|---|
| Ngôn ngữ | C++ |
| Đuôi file mã hóa | .encrypted |
| Ransom note | !!!README_FIRST!!!.txt, thả vào mọi thư mục được quét |
| Nội dung note | Cho nạn nhân ba ngày để liên hệ đàm phán, nếu không dữ liệu bị công bố |
| Mô hình | Double extortion |
| Detection | Ransom:Win64/StormEncryptor (Microsoft Defender Antivirus) |
Ý nghĩa của việc rời Medusa đáng để đội TI cân nhắc. Medusa là một dịch vụ ransomware-as-a-service với leak site dùng chung cho nhiều affiliate. StormEncryptor là payload tự phát triển. Sự chuyển dịch này có nghĩa là nhóm đã đi từ thuê hạ tầng sang tự xây, và hệ quả trực tiếp cho phòng thủ là: mọi detection dựa trên signature Medusa — chẳng hạn Ransom:Win32/Medusa — không còn bắt được nhóm này. Nếu playbook của bạn gắn Storm-1175 với Medusa, playbook đó đã lỗi thời từ ngày 02/08.
IOC
IOC tổng hợp từ bản cập nhật N-central ngày 10/08/2026 của N-able, thông báo của Microsoft Threat Intelligence ngày 07/08/2026, và báo cáo hồ sơ Storm-1175 của Microsoft tháng 04/2026. IP đã defang.
Địa chỉ IP (nguồn: N-able, bản 10/08/2026)
173.249.252[.]200
185.156.46[.]150
23.234.94[.]43
37.153.90[.]88
37.19.210[.]32
68.235.46[.]214
68.235.46[.]235
87.249.138[.]34
92.118.112[.]181
Lưu ý chênh lệch giữa hai nguồn: bản tin của The Hacker News ngày 08/08 liệt kê mười địa chỉ, gồm thêm
173.249.252[.]176bên cạnh chín địa chỉ trên. Bản cập nhật ngày 10/08 của N-able chỉ nêu chín. Chúng tôi giữ cả hai và khuyến nghị đưa cả173.249.252[.]176vào danh sách chặn, vì nó nằm cùng dải/24với một IP đã được xác nhận.
Artifact trên máy (nguồn: N-able)
# File
svchost.exe nằm trong thư mục Documents của người dùng
(binary hệ thống bị giả tên, đặt ở vị trí không bao giờ hợp lệ)
# Service
Cloudflared service đăng ký cho Cloudflare Tunnel
# Hành vi cần rà soát
- Hoạt động Take Control bất thường hoặc thao tác trái phép trên endpoint được quản lý
- Đăng nhập đáng ngờ vào máy chủ N-central
- Tài khoản người dùng mới được tạo ngoài quy trình
- Mật khẩu người dùng bị reset không giải thích được
StormEncryptor (nguồn: Microsoft Threat Intelligence)
SHA-256 c19ded65e822bb43ad0381c58abf33b7c8890f7bcc7125058a0c849c7e1a6054
Detection Ransom:Win64/StormEncryptor
Ransom note !!!README_FIRST!!!.txt
Extension .encrypted
IOC từ các chiến dịch Storm-1175 năm 2026 (nguồn: Microsoft, 04/2026)
# File hash (SHA-256)
0cefeb6210b7103fd32b996beff518c9b6e1691a97bb1cda7f5fb57905c4be96 Gaze.exe (Medusa)
9632d7e4a87ec12fdd05ed3532f7564526016b78972b2cd49a610354d672523c lsp.exe (Rclone) *
e57ba1a4e323094ca9d747bfb3304bd12f3ea3be5e2ee785a3e656c3ab1e8086 main.exe (SimpleHelp)
5ba7de7d5115789b952d9b1c6cff440c9128f438de933ff9044a68fff8496d19 moon.exe (SimpleHelp)
* Microsoft lưu ý hash này cũng xuất hiện trong các vụ ransomware của
nhóm khác từ năm 2024 — không dùng làm chỉ dấu riêng cho Storm-1175
# IP C2 SimpleHelp
185.135.86[.]149
134.195.91[.]224
85.155.186[.]121
Phiên bản bị ảnh hưởng và bản vá
Bị ảnh hưởng Mọi phiên bản N-central trước 2026.3.1.7
Hotfix 1 2026.3.1.7 (02/08/2026) — KHÔNG đủ
Hotfix 2 2026.3.1.10 (06/08/2026) — bắt buộc, thay thế Hotfix 1
Tên alert của Microsoft Defender for Endpoint có thể dùng ngay
Hands-on-keyboard attack involving multiple devices
Potential human-operated malicious activity
Ransomware-linked threat actor detected
New local admin added using Net commands
Suspicious PowerShell download or encoded command execution
Renaming of legitimate tools for possible data exfiltration
Attempt to turn off Microsoft Defender Antivirus protection
Remote access software
Công cụ hỗ trợ từ nhà cung cấp
N-able phát hành một service template tùy chỉnh để quét tự động các IOC đã biết trên endpoint Windows trong N-central. Cần lưu ý cảnh báo của chính họ: kết quả sạch không đảm bảo môi trường không bị ảnh hưởng; điều tra vẫn đang diễn ra và các chỉ dấu bổ sung có thể xuất hiện theo thời gian. Đây chỉ nên là một lớp trong quá trình đánh giá, đi kèm rà soát kỹ môi trường, log và hoạt động tài khoản.
MITRE ATT&CK Mapping
| Tactic | Technique ID | Technique Name | Ghi nhận trong chiến dịch |
|---|---|---|---|
| Initial Access | T1190 | Exploit Public-Facing Application | Khai thác auth bypass trên N-central |
| Persistence | T1136.001 | Create Account: Local Account | Tạo tài khoản mới trên N-central và trên endpoint |
| Persistence | T1098 | Account Manipulation | Reset mật khẩu tài khoản hiện có |
| Privilege Escalation | T1078 | Valid Accounts | Tài khoản quản trị chiếm được qua account takeover |
| Command and Control | T1572 | Protocol Tunneling | Đăng ký service Cloudflare Tunnel trên endpoint |
| Command and Control | T1219 | Remote Access Software | AnyDesk, SimpleHelp làm kênh điều khiển thay thế |
| Lateral Movement | T1021.001 | Remote Services: Remote Desktop Protocol | Di chuyển ngang qua RDP |
| Defense Evasion | T1562.004 | Impair Defenses: Disable or Modify System Firewall | Sửa Windows Firewall để bật RDP |
| Defense Evasion | T1562.001 | Impair Defenses: Disable or Modify Tools | Thêm C:\ vào AV exclusion; sửa registry Defender |
| Defense Evasion | T1112 | Modify Registry | Cài đặt Defender; UseLogonCredential |
| Defense Evasion | T1036.005 | Masquerading: Match Legitimate Name or Location | svchost.exe trong Documents; tunnel đổi tên thành conhost.exe |
| Credential Access | T1003.001 | OS Credential Dumping: LSASS Memory | Mimikatz, Impacket |
| Credential Access | T1003.003 | OS Credential Dumping: NTDS | Truy cập NTDS.dit trên Domain Controller |
| Credential Access | T1555 | Credentials from Password Stores | Script khôi phục mật khẩu Veeam |
| Discovery | T1046 | Network Service Discovery | Advanced IP Scanner |
| Discovery | T1018 | Remote System Discovery | Dò tìm hệ thống trong mạng được quản lý |
| Execution | T1072 | Software Deployment Tools | PDQ Deployer chạy RunFileCopy.cmd |
| Execution | T1059.001 | PowerShell | Lệnh PowerShell mã hóa để sửa cấu hình AV |
| Impact | T1484.001 | Domain or Tenant Policy Modification: Group Policy | Dùng GPO phát tán ransomware trên diện rộng |
| Collection | T1560.001 | Archive Collected Data: Archive via Utility | Bandizip |
| Exfiltration | T1567.002 | Exfiltration to Cloud Storage | Rclone |
| Impact | T1486 | Data Encrypted for Impact | Triển khai StormEncryptor |
| Impact | T1657 | Financial Theft | Double extortion |
Liên hệ Việt Nam
Rủi ro ở đây có tính lan truyền, và đó là điểm khác biệt lớn nhất so với một lỗ hổng thông thường. Mô hình thuê ngoài dịch vụ IT rất phổ biến với doanh nghiệp vừa và nhỏ tại Việt Nam, và N-central là một trong các nền tảng RMM được các nhà cung cấp dịch vụ sử dụng.
Hệ quả trực tiếp: một doanh nghiệp có thể bị ảnh hưởng mà hoàn toàn không biết mình đang nằm sau một máy chủ N-central nào đó. Bạn không vận hành N-central, không nhận thông báo từ N-able, không có trong danh sách khách hàng bị ảnh hưởng — nhưng agent trên máy trạm của bạn vẫn nhận lệnh từ một máy chủ mà bạn không kiểm soát và không nhìn thấy.
Câu hỏi thực tế cần đặt cho nhà cung cấp dịch vụ IT của bạn, và nên đặt bằng văn bản:
Nền tảng RMM nào để quản lý máy?
Nếu là N-central, đã áp Hotfix 2 (2026.3.1.10) chưa, và vào ngày nào?
MFA đã bật cho toàn bộ tài khoản trên nền tảng đó chưa?
Trong khoảng 31/07 tới ngày thực hiện vá, có ghi nhận hoạt động Take Control bất thường trên thiết bị không? Đây là những câu hỏi mà phần lớn hợp đồng dịch vụ IT trong nước không có điều khoản nào bắt buộc bên cung cấp phải trả lời. Sự việc này là một lý do rất cụ thể để đưa chúng vào lần gia hạn hợp đồng tới.
Một điểm vận hành nhỏ nhưng đáng làm ngay. N-able khuyến nghị tắt tài khoản hỗ trợ trong sản phẩm trừ khi đang có ticket hỗ trợ mở. Đây là loại tài khoản tồn tại trong hầu hết nền tảng quản trị, thường được bật một lần cho một vụ việc rồi không ai tắt lại, và gần như không bao giờ nằm trong phạm vi rà soát tài khoản định kỳ. Nó không phải là vector trong chiến dịch này, nhưng nó là đúng loại tài sản mà một nhóm như Storm-1175 tìm kiếm.
Khuyến nghị
Nâng cấp N-central lên 2026.3.1.10 ngay — Hotfix 2 là bắt buộc kể cả khi đã áp Hotfix 1, vì Hotfix 1 chỉ vá đường tấn công ban đầu.
Nếu vá muộn hơn vài ngày kể từ ngày phát hành, coi môi trường là đã bị xâm phạm: rà toàn bộ tài khoản người dùng, quyền truy cập và lịch sử hoạt động, và đừng dựa vào kết quả sạch của công cụ quét IOC làm kết luận.
Săn tìm hai artifact cụ thể trên endpoint được quản lý: file
svchost.exetrong thư mục Documents, và service đăng ký tênCloudflared— cả hai đều không có trường hợp sử dụng hợp lệ nào.Đưa giao diện quản trị N-central ra khỏi internet công cộng: đặt sau VPN hoặc reverse proxy, bật MFA trên toàn bộ tài khoản, và tắt tài khoản hỗ trợ trong sản phẩm khi không có ticket mở.
Nếu bạn là khách hàng của một MSP: hỏi bằng văn bản nền tảng RMM họ đang dùng, ngày họ áp Hotfix 2, và liệu có hoạt động Take Control bất thường trên thiết bị của bạn trong khoảng 31/07 tới ngày vá hay không.
Chuẩn hóa detection theo hành vi, không theo họ ransomware: Storm-1175 đã đổi từ Medusa sang StormEncryptor trong khi giữ nguyên bộ TTP hậu xâm nhập — các alert về tạo local admin, dump LSASS, sửa AV exclusion và đổi tên công cụ hợp pháp vẫn là điểm bắt hiệu quả nhất.
Tài liệu tham khảo
Microsoft Threat Intelligence — Thông báo về Storm-1175 và StormEncryptor, Bluesky (07/08/2026)
Microsoft Threat Intelligence — Storm-1175 focuses gaze on vulnerable web-facing assets in high-tempo Medusa ransomware operations (06/04/2026) — hồ sơ TTP chi tiết nhất
The Hacker News — China-Linked Hackers Deploy New StormEncryptor Ransomware, Likely via N-central Flaw (10/08/2026)
The Hacker News — N-able Issues N-central Hotfix 2 as Attackers Reach Managed Systems and Persist (08/08/2026)
N-able — N-central Security Update, August 10, 2026 — timeline đầy đủ và IOC mở rộng
N-able — Hotfix 2 cho CVE-2026-18577
N-able — Service template phát hiện IOC
BleepingComputer — New StormEncryptor ransomware used by former Medusa affiliate
GBHackers — Storm-1175 Launches StormEncryptor Ransomware Attacks Using N-able Security Flaw
MITRE — CVE-2026-18577





