Direct naar de inhoud
Beveiligingsnieuws

AI-aanvallen? Zo zit StormEncryptor en N-central

AI-aanvallen

Ransomware blijft zich snel aanpassen aan de manier waarop organisaties hun IT beheren. Microsoft meldt dat de met China gelinkte dreigingsgroep Storm-1175 een nieuwere ransomwarevariant inzet: StormEncryptor. Het opvallende: de aanval lijkt te profiteren van een kwetsbaarheid in N-able N-central, waardoor aanvallers in staat zijn om zich aanvankelijk toegang te verschaffen en daarna razendsnel door te pakken richting datadiefstal en encryptie.

Ook al is de campagne vooral gekoppeld aan klassieke cyberaanvalstechnieken, het past in een bredere trend waarin aanvallers steeds sneller leren en automatiseren. Daardoor voelt het voor defenders geregeld als AI-aanvallen in de zin van snelheid, schaal en herhaalbaarheid—zeker wanneer er misbruik wordt gemaakt van beheeromgevingen.

Wat is StormEncryptor precies?

StormEncryptor is een ransomwarestrain die Microsoft beschrijft als een nieuw type malware dat nog niet eerder publiek was gedocumenteerd. Volgens Microsoft is de code geschreven in C++ en verandert het bestandssysteem zodra bestanden worden versleuteld.

De ransomware voegt namelijk de extensie .encrypted toe aan geïnfecteerde bestanden. Daarnaast plaatst de malware in elke gescande map een losgeldbrief met de naam !!!README_FIRST!!!.txt. Dat is een duidelijke en consistente indicator voor responders om de impact snel te herkennen.

Nieuwe ransomware, andere achtergrond

In eerdere campagnes gebruikte Storm-1175 naar verluidt vooral Medusa ransomware. Microsoft stelt dat de inzet van StormEncryptor een verschuiving is in de keuze van de payload.

De groep staat bekend om het exploiteren van kwetsbaarheden in bekende integraties en remote management-ecosystemen. Daarbij focust de actor op internet-facing omgevingen, waar aanvallers het meeste rendement halen.

Waarschijnlijk startpunt: N-able N-central

Microsoft zegt dat het exacte gebruikte zwakste punt nog niet met zekerheid is vastgesteld, maar dat de aanval mogelijk draait om misbruik van een N-able N-central kwetsbaarheid. Het bedrijf noemt hierbij CVE-2026-18577 als waarschijnlijk exploitdoel voor initiële toegang.

Daarbij hoort een belangrijk detail voor patch- en riskteams: Microsoft beoordeelt dat de fout als een patch bypass kan werken. In de berichtgeving wordt bovendien verwezen naar CVE-2026-18556 als verwante kwetsbaarheid. Beide kwetsbaarheden worden beoordeeld op authenticatieomzeiling en account takeover in versies die vatbaar zijn.

Ook relevant: de Amerikaanse CISA heeft aangegeven dat dergelijke kwetsbaarheden actief worden misbruikt in het wild. Dat maakt “even afwachten” risicovol, omdat aanvallers juist in die periode tussen aankondiging en daadwerkelijke uitrol hun voordeel halen.

Waarom dit tempo zo belangrijk is

Veel ransomwarecampagnes volgen hetzelfde script: eerst toegang verkrijgen, daarna laterale beweging, dan gegevens verzamelen en uitfiltreren, en pas daarna encryptie inzetten om herstel te bemoeilijken.

Microsoft meldt dat Storm-1175 in deze nieuwe activiteit snel kan opschalen: van initiële toegang naar data exfiltration en vervolgens ransomware deployment gebeurt vaak binnen enkele dagen. In sommige gevallen ligt de doorlooptijd zelfs nog lager—een patroon dat benadrukt waarom incidentrespons en patchmanagement elkaar moeten versterken.

Post-compromise gedrag: remote tools en credential dumping

Als de aanvallers eenmaal binnen zijn, verschuift de focus naar controle over de omgeving en het voorbereiden van verdere stappen. Microsoft beschrijft dat Storm-1175 tijdens de fase na compromittering onder meer misbruik maakt van remote monitoring en management tools zoals AnyDesk of SimpleHelp.

Daarnaast worden scanners ingezet om systemen te ontdekken. Microsoft noemt expliciet Advanced IP Scanner voor discovery.

Voor het verzamelen van credentials wordt ook genoemd dat de actor LSASS dumping uitvoert met Mimikatz. Dat is een klassiek mechanisme dat kan leiden tot het verkrijgen van gebruikersinformatie of sessiegerelateerde gegevens waarmee laterale stappen eenvoudiger worden.

Storm-1175: eerdere exploits en patroonherkenning

Storm-1175 is niet nieuw. Microsoft koppelt de dreigingsgroep aan eerdere inzet van ransomware na het misbruiken van kwetsbaarheden in verschillende platforms en leverancierssoftware. In de berichtgeving worden onder andere de volgende voorbeelden genoemd:

  • Mirth Connect (CVE-2023-37679, CVE-2023-43208)
  • ConnectWise ScreenConnect (CVE-2024-1709, CVE-2024-1708)
  • JetBrains TeamCity (CVE-2024-27198, CVE-2024-27199)
  • Fortinet FortiClient EMS (CVE-2023-48788)

In een analyse van Microsoft uit oktober 2025 is de actor ook geassocieerd met het benutten van een kritieke kwetsbaarheid in Fortra GoAnywhere (CVE-2025-10035) om Medusa te kunnen uitrollen.

Het terugkerende thema is steeds hetzelfde: aanvallers combineren vaak meerdere zwakke plekken en proberen de periode te benutten waarin patches nog niet overal zijn doorgevoerd.

Wat betekent dit voor jouw organisatie?

Als beheerplatformen onderdeel zijn van jouw externe aanvalsvlak—bijvoorbeeld omdat ze toegankelijk zijn vanuit het internet—dan wordt het patchvenster een direct beveiligingsprobleem. In dit geval gaat het om N-able N-central, maar het onderliggende principe geldt breder: zodra een kwetsbaarheid als actief misbruikt wordt bestempeld, moet je uitrol prioriteit krijgen.

Praktische stappen om schade te beperken

  • Patch N-central snel: controleer of je versie gevoelig is en voer de relevante updates direct door.
  • Check exposure: beperk waar mogelijk externe toegang tot beheerinterfaces en gebruik netwerksegmentatie.
  • Monitor remote management: let op ongebruikelijke activiteit van tools als AnyDesk/SimpleHelp vanuit servers waar dat niet hoort.
  • Detect credential dumping: zorg dat je logging en detectie klaarstaat op LSASS-gerelateerde signalen.

Als je daarnaast breder wilt begrijpen hoe aanvallers automatisering en “agentecho” inzetten om sneller tot impact te komen, is het zinvol om ook te kijken naar eerder gerapporteerde AI-gerelateerde aanvalspatronen. Bijvoorbeeld: AI-aanvallen, Metabase 0-day en backdoors. Dat artikel laat zien hoe snel initial access en privilege escalatie in de praktijk kan samenkomen.

Ransomware als keten: van toegang tot encryptie

StormEncryptor illustreert hoe belangrijk het is om te denken in een keten. Zelfs als je endpoint security op orde is, kan een aanval starten bij een beheerplatform en daarna alsnog controle over systemen krijgen. Vervolgens volgt meestal een voorspelbare reeks: ontdekking, credential handling, dataverzameling en uiteindelijk encryptie.

Daarom is het niet genoeg om enkel “de malware te blokkeren”. Je moet de aanvalsroute onderbreken: door kwetsbaarheden te patchen, de blootstelling te verminderen en gedragspatronen vroeg te detecteren.

Conclusie

Microsoft meldt dat Storm-1175 een nieuwe ransomwarevariant, StormEncryptor, inzet. De malware versleutelt bestanden door een .encrypted-extensie toe te voegen en laat per map een losgeldbrief achter. Volgens Microsoft lijkt de campagne waarschijnlijk te starten via misbruik van een N-able N-central kwetsbaarheid, waarbij sprake kan zijn van een patch bypass en daarmee van authenticatieomzeiling.

Omdat de groep snel kan doorpakken richting datadiefstal en encryptie, is snelle patching en het aanscherpen van detectie rond remote management en credentials essentieel. Daarmee voorkom je dat “AI-aanvallen” als trend—meer snelheid en schaal—ook in jouw omgeving leidt tot directe downtime en dataverlies.

Bron: https://thehackernews.com/2026/08/china-linked-hackers-deploy-new.html