
N-central 認證漏洞疑成勒索入口,管理員即裝 Hotfix 2 再查遠端活動
修補管理平台之後,仲要排查帳戶、Take Control session 同持久存取工具
點解呢個漏洞要當事故處理
N-central 本身係 MSP 用嚟集中管理客戶電腦同 server 嘅 RMM 平台,管理員可以落 script、裝工具、改設定同開遠端 session。CVE-2026-18577 係身份驗證繞過漏洞,攻擊者毋須正常登入都有機會接管帳戶。Huntress 形容成功入侵後等同攞到管理平台最高控制權,風險會由一部 N-central 主機擴散去佢管住嘅大量裝置,影響範圍自然大過一般單機漏洞。

圖片:Microsoft Threat Intelligence
Hotfix 1 已經唔夠,自建版要升 2026.3.1.10
N-able 最新指引要求 自建 N-central 升上 2026.3 Hotfix 2,build 2026.3.1.10。呢個版本取代 Hotfix 1 嘅 2026.3.1.7,就算之前已經裝過都要再升。2025.4、2026.1、2026.2、2026.3 同 2026.3.1 可以直接升;再舊嘅版本要先跟官方升級路徑。託管版 NCOD 已由 N-able 套用緩解措施,官方話客戶暫時毋須自行更新。未完成修補而管理介面又對外開放嘅部署,Huntress 建議收窄至可信 IP,情況許可亦可暫停服務,直至更新同檢查完成。
裝完修補,先開始查有冇人入過嚟
修補只會封住入口,清唔走攻擊者之前開落嘅帳戶、隧道或者另一套遠端工具。先核對近期新增嘅 N-central 管理員、角色同權限變更,再翻查 UI、API 同 Take Control session,特別係非辦公時間、冇對應支援單、由陌生 IP 開出,或者目標係 Domain Controller、檔案 server 同備份 server 嘅連線。Huntress 亦建議檢查 ui_access_control.log,再將可疑遠端 session 嘅時間,同端點內 C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz 嘅紀錄對照。呢批檔案正常使用 Take Control 都會產生,單獨見到唔代表已失守。
端點方面,要搜尋使用者 Documents 資料夾內嘅 svchost.exe、名為 Cloudflared 嘅服務,同突然出現嘅 AnyDesk、SimpleHelp、RustDesk、HopToDesk、TacticalRMM 或 TeamViewer。Sophos 喺一宗個案見到攻擊者新增 veeam 網域帳戶、重設現有 Domain Admin 密碼,再把 cloudflared.exe 改名做 MicrosoftEdgeUpdate64.exe 或 msmp.exe。呢啲名稱屬已知線索,查唔到都唔等於安全;管理員仲要對照 EDR、Windows 帳戶事件、PowerShell、服務安裝、出站連線同備份系統紀錄。發現異常就隔離相關主機,撤銷可疑 session,再輪換 N-central、網域管理員、服務帳戶同可能經平台接觸過嘅憑證。
StormEncryptor 同漏洞入口仲係研究機構推測
iThome 報道引述微軟威脅情報,指團隊喺 8 月 2 日見到 Storm-1175 部署新勒索軟件 StormEncryptor。微軟話呢批攻擊者主要為錢行事,現有威脅情報就指佢哋可能同中國有關。呢個講法係威脅情報歸因,唔代表已確認操作者真實身份或者政府背景。微軟亦只係評估 CVE-2026-18577 可能係今次入侵入口,暫時未公開足夠技術證據證實兩者必然相連。
StormEncryptor 以 C++ 寫成,會加密檔案再加上 .encrypted 副檔名。微軟話 Storm-1175 入侵後會用 AnyDesk、SimpleHelp、Advanced IP Scanner 同 Mimikatz,偵察網絡、偷取 LSASS 憑證,再外傳資料同落勒索軟件。微軟今年 4 月披露嘅個案顯示,Storm-1175 最快一日內已可由入侵走到勒索階段,一般亦只需五至六日。所以管理員唔應等齊所有歸因證據先開始排查。
MSP 要睇埋下游裝置
暫時未見公開資料證實有香港受害者,亦冇本地受影響規模。不過香港 MSP、IT 外判公司,同任何由 N-central 管理公司裝置嘅機構,都面對相同工作場景。今次最麻煩嘅地方係攻擊者可以借合法管理功能走入客戶網絡,流量同操作表面上似正常支援工作。完成 Hotfix 2 後,團隊應保留同覆核遠端管理紀錄、為每次高權限 session 綁定支援單,再限制管理介面來源;如果只確認版本號就收工,好容易漏低已經建立好嘅持久入口。
參考來源
- iThome — 中國駭客Storm-1175散布勒索軟體StormEncryptor,疑利用N-central弱點滲透受害組織 — original report
- N-able:N-central 2026.3 Hotfix 2 — 官方最新修補版本、適用部署同升級路徑。
- Huntress:N-central 漏洞實際利用調查 — 提供 Take Control 活動、日誌位置、異常 session 同端點排查線索。
- Sophos:N-central 入侵後部署多款 RMM 工具 — 交代受害環境內嘅帳戶變更、Cloudflare Tunnel、遠端工具同防護規避活動。
- Microsoft:Storm-1175 高速勒索攻擊鏈 — 補充 Storm-1175 過往手法、工具、橫向移動同攻擊速度。
- Microsoft Threat Intelligence:StormEncryptor 最新披露 — StormEncryptor、Storm-1175 歸因同疑似 N-central 入口嘅直接來源。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







