drošība · 5 min · 05.08.2026

N-central caurums: uzbrucēji no MSP konsoles iekļūst klientu datoros, 28,6 % serveru vēl neielāpoti

N-able 4. augustā apstiprināja, ka uzbrucēji jau izmanto autentifikācijas apiešanas caurumu tās N-central pārvaldības platformā. No pārņemtas konsoles viņi atver attālinātās vadības sesijas uz klientu datoriem. Ielāps 2026.3.1.7 iznāca divas dienas agrāk, 2. augustā.

CVE-2026-18577 ir novērtēts ar 8,2 ballēm pēc CVSSv4 skalas un skar visas N-central versijas līdz 2026.3.1 ieskaitot. N-central ir RMM platforma, ar ko IT pakalpojumu sniedzēji uztur klientu iekārtas: viens serveris pārvalda simtiem darbstaciju un serveru vairākos uzņēmumos. Autentifikācijas apiešana konsolē tāpēc dod piekļuvi visai šai flotei uzreiz.

Otrais ceļš ap to pašu caurumu

Šis ir jau otrais mēģinājums aizvērt vienu problēmu. CVE-2026-18556 N-able ielāpoja versijā 2026.2 un uzskatīja jautājumu par slēgtu. Jūlija beigās uzbrucēji atrada otru ceļu līdz tai pašai konsoles funkcionalitātei. Jaunais CVE ir klasificēts kā CWE-288: autentifikācijas apiešana pa alternatīvu ceļu vai kanālu.

Sophos apkopotajā hronoloģijā izmantošana sākās 31. jūlijā kā nulles dienas uzbrukums. 1. augustā N-able publicēja pirmo paziņojumu, kurā ielāps vēl bija nepilnīgs. Caurums skāra gan mākonī mitinātās, gan pašmitinātās instalācijas.

Pirmais signāls nāca no licencēšanas telemetrijas. 31. jūlijā N-able inženieri pamanīja neparastu licencēšanas kļūdu pieaugumu pašmitinātajos serveros. Tajā pašā laikā uzņēmuma Adlumin MDR dienests kāda klienta vidē atklāja neparastu aktivitāti. 2. augusta rītā analīze parādīja iemeslu un vēl tajā pašā dienā iznāca hotfix 2026.3.1.7. Uzņēmuma paziņojumā teikts, ka identificēto ietekmēto klientu skaits ir ierobežots.

Ko uzbrucēji dara pēc iekļūšanas

Pēc konsoles pārņemšanas uzbrucēji izmanto N-central iebūvēto Take Control funkciju, kas paredzēta likumīgam attālinātam atbalstam. Ar to viņi pieslēdzas pārvaldītajām iekārtām klientu tīklos. Huntress novērotajos gadījumos uz šīm iekārtām tika reģistrēts Windows serviss ar nosaukumu Cloudflared, bet pats izpildfails nosaukts svchost.exe un novietots mapē Documents. Serviss uztur Cloudflare tuneli, pa kuru uzbrucējs atgriežas tīklā arī tad, ja N-central serveris jau ir ielāpots.

Tālāk seko attālinātās piekļuves rīki: AnyDesk, TeamViewer, RustDesk, SimpleHelp, HopToDesk un TacticalRMM. Cloudflare tuneļa izpildfails uz dažiem datoriem tika pārsaukts par MicrosoftEdgeUpdate64.exe vai msmp.exe. Vismaz daļā gadījumu tika palaists arī PhantomKiller, EDR apiešanas rīks ar draiveri k.sys.

N-able ievainojamības aprakstā: uzbrucējs iegūst pilnas administratora tiesības N-central konsolē un var atvērt attālinātās vadības sesijas uz kritiskām sistēmām, kā arī mainīt lomas, kontus un politikas.

Ko Sophos redzēja vienā kompromitētā vidē

Sophos apraksta vienu incidentu, kas sākās 3. augustā apmēram plkst. 8 pēc UTC. Uzbrucējs izveidoja domēna kontu ar nosaukumu veeam un nomainīja paroles esošajiem administratora kontiem. Tad sekoja izlūkošana ar komandām nltest /dclist un net group domain admins /domain.

Drošības programmatūru uzbrucējs meklēja ar tasklist, filtrējot izvadi caur findstr ms un findstr soph. Atradis Sophos aģentu, viņš apturēja procesu sophosfilescanner.exe. Mērķi bija dublējumu serveri, domēna kontrolleri un lietojumprogrammu serveri. Sophos norāda, ka plašāku kompromitēšanas pazīmju nav: pagaidām runa ir par vienu organizāciju.

CISA dod trīs dienas

CISA iekļāva abus CVE numurus, 18556 un 18577, aktīvi izmantoto ievainojamību katalogā Known Exploited Vulnerabilities. Saskaņā ar saistošo direktīvu BOD 26-04 ASV federālajām aģentūrām ielāps bija jāuzliek līdz 6. augustam, tas ir, trīs dienas pēc publiskošanas.

Mākonī mitinātās instances N-able ielāpoja pati. Riska virsma palika pie pašmitinātajiem serveriem. Pēc The Register apkopotajiem datiem 3. augustā 28,6 % novēroto pašmitināto N-central serveru joprojām bija neielāpoti un sasniedzami no interneta. Uzbrukumi tajā brīdī jau notika.

Ko pārbaudīt tūlīt

Ielāps aizver ievainojamību, bet neizmet uzbrucēju, kas jau ir iekšā. Tuneļa serviss paliek uz klienta iekārtas arī pēc N-central atjaunināšanas, tāpēc ir vajadzīga atsevišķa pārbaude. Huntress un N-able ieteiktās darbības:

  • Atjaunināt N-central līdz 2026.3.1.7. Vecākas versijas, tostarp 2026.3 Hotfix 1, ir ievainojamas.
  • Ja atjaunināšana kavējas, atslēgt N-central serveri no interneta.
  • Uz pārvaldītajām iekārtām meklēt failu svchost.exe mapē Documents un servisu ar nosaukumu Cloudflared.
  • N-central serverī pārskatīt saskarnes un attālinātās vadības žurnālus, tostarp ui_access_control.log, meklējot atbalsta kontu sesijas uz domēna kontrolleriem.
  • Salīdzināt izejošo trafiku ar N-able publicēto indikatoru sarakstu.
  • Pārbaudīt nesen izveidotos domēna kontus un nomainīt paroles administratora kontiem.
  • Ieslēgt daudzfaktoru autentifikāciju visiem konsoles administratora kontiem.

Divi ielāpi ap vienu autentifikācijas mehānismu nozīmē, ka N-central konsole nedrīkst stāvēt publiskā internetā arī tad, kad visi zināmie CVE ir aizvērti. N-able indikatoru sarakstā ir desmit IP adreses, tostarp 185.156.46.150 un 23.234.94.43.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie