Criminelen gebruiken vermoedelijk een beveiligingslek in N-Central van N-Able om organisaties met ransomware te infecteren, zo stelt Microsoft op X. Het gaat om een beveiligingslek aangeduid als CVE-2026-18577. De Britse beveiligingsonderzoeker Kevin Beaumont meldt op Mastodon dat hij een overheidsinstantie heeft geholpen die via het lek met ransomware besmet is geraakt.
N-central is een remote monitoring en management’ (RMM) oplossing waarmee voornamelijk managed service providers (MSP’s) op afstand de systemen van hun klanten beheren. Een gehackte N-central-server kan dan ook toegang tot een groot aantal systemen geven. Afhankelijk van de specificaties kan één server 24.000 apparaten beheren.
CVE-2026-18577 maakt het mogelijk voor een ongeauthenticeerde aanvaller om admintoegang tot de N-Central-server te krijgen. Misbruik van dit probleem werd op 31 juli door N-able ontdekt, dat op 2 augustus met een eerste hotfix kwam. Het beveiligingslek (CVE-2026-18577) bleek het gevolg van een onvolledige update voor een andere kwetsbaarheid (CVE-2026-18556). Inmiddels is ook een tweede hotfix verschenen die systemen extra moet beschermen.
Microsoft zegt dat een groep criminelen die het ‘Storm-1175’ noemt een nieuw ransomware-exemplaar verspreidt, genaamd StormEncryptor. Daarbij wordt vermoedelijk gebruik gemaakt van CVE-2026-18577. De groep steelt eerst allerlei data en probeert daarna ransomware uit te rollen. Waar het Microsoft niet lukte om de aanvalsvector te achterhalen stelt Beaumont dat het lek in N-Central bij ransomware-aanvallen wordt ingezet. Welke overheidsinstantie bij deze aanvallen is getroffen laat de onderzoeker niet weten.





