N-able 4. augustā apstiprināja, ka uzbrucēji jau izmanto autentifikācijas apiešanas caurumu tās N-central pārvaldības platformā. No pārņemtas konsoles viņi atver attālinātās vadības sesijas uz klientu datoriem. Ielāps 2026.3.1.7 iznāca divas dienas agrāk, 2. augustā.
CVE-2026-18577 ir novērtēts ar 8,2 ballēm pēc CVSSv4 skalas un skar visas N-central versijas līdz 2026.3.1 ieskaitot. N-central ir RMM platforma, ar ko IT pakalpojumu sniedzēji uztur klientu iekārtas: viens serveris pārvalda simtiem darbstaciju un serveru vairākos uzņēmumos. Autentifikācijas apiešana konsolē tāpēc dod piekļuvi visai šai flotei uzreiz.
Otrais ceļš ap to pašu caurumu
Šis ir jau otrais mēģinājums aizvērt vienu problēmu. CVE-2026-18556 N-able ielāpoja versijā 2026.2 un uzskatīja jautājumu par slēgtu. Jūlija beigās uzbrucēji atrada otru ceļu līdz tai pašai konsoles funkcionalitātei. Jaunais CVE ir klasificēts kā CWE-288: autentifikācijas apiešana pa alternatīvu ceļu vai kanālu.
Sophos apkopotajā hronoloģijā izmantošana sākās 31. jūlijā kā nulles dienas uzbrukums. 1. augustā N-able publicēja pirmo paziņojumu, kurā ielāps vēl bija nepilnīgs. Caurums skāra gan mākonī mitinātās, gan pašmitinātās instalācijas.
Pirmais signāls nāca no licencēšanas telemetrijas. 31. jūlijā N-able inženieri pamanīja neparastu licencēšanas kļūdu pieaugumu pašmitinātajos serveros. Tajā pašā laikā uzņēmuma Adlumin MDR dienests kāda klienta vidē atklāja neparastu aktivitāti. 2. augusta rītā analīze parādīja iemeslu un vēl tajā pašā dienā iznāca hotfix 2026.3.1.7. Uzņēmuma paziņojumā teikts, ka identificēto ietekmēto klientu skaits ir ierobežots.
Ko uzbrucēji dara pēc iekļūšanas
Pēc konsoles pārņemšanas uzbrucēji izmanto N-central iebūvēto Take Control funkciju, kas paredzēta likumīgam attālinātam atbalstam. Ar to viņi pieslēdzas pārvaldītajām iekārtām klientu tīklos. Huntress novērotajos gadījumos uz šīm iekārtām tika reģistrēts Windows serviss ar nosaukumu Cloudflared, bet pats izpildfails nosaukts svchost.exe un novietots mapē Documents. Serviss uztur Cloudflare tuneli, pa kuru uzbrucējs atgriežas tīklā arī tad, ja N-central serveris jau ir ielāpots.
Tālāk seko attālinātās piekļuves rīki: AnyDesk, TeamViewer, RustDesk, SimpleHelp, HopToDesk un TacticalRMM. Cloudflare tuneļa izpildfails uz dažiem datoriem tika pārsaukts par MicrosoftEdgeUpdate64.exe vai msmp.exe. Vismaz daļā gadījumu tika palaists arī PhantomKiller, EDR apiešanas rīks ar draiveri k.sys.
N-able ievainojamības aprakstā: uzbrucējs iegūst pilnas administratora tiesības N-central konsolē un var atvērt attālinātās vadības sesijas uz kritiskām sistēmām, kā arī mainīt lomas, kontus un politikas.
Ko Sophos redzēja vienā kompromitētā vidē
Sophos apraksta vienu incidentu, kas sākās 3. augustā apmēram plkst. 8 pēc UTC. Uzbrucējs izveidoja domēna kontu ar nosaukumu veeam un nomainīja paroles esošajiem administratora kontiem. Tad sekoja izlūkošana ar komandām nltest /dclist un net group domain admins /domain.
Drošības programmatūru uzbrucējs meklēja ar tasklist, filtrējot izvadi caur findstr ms un findstr soph. Atradis Sophos aģentu, viņš apturēja procesu sophosfilescanner.exe. Mērķi bija dublējumu serveri, domēna kontrolleri un lietojumprogrammu serveri. Sophos norāda, ka plašāku kompromitēšanas pazīmju nav: pagaidām runa ir par vienu organizāciju.
CISA dod trīs dienas
CISA iekļāva abus CVE numurus, 18556 un 18577, aktīvi izmantoto ievainojamību katalogā Known Exploited Vulnerabilities. Saskaņā ar saistošo direktīvu BOD 26-04 ASV federālajām aģentūrām ielāps bija jāuzliek līdz 6. augustam, tas ir, trīs dienas pēc publiskošanas.
Mākonī mitinātās instances N-able ielāpoja pati. Riska virsma palika pie pašmitinātajiem serveriem. Pēc The Register apkopotajiem datiem 3. augustā 28,6 % novēroto pašmitināto N-central serveru joprojām bija neielāpoti un sasniedzami no interneta. Uzbrukumi tajā brīdī jau notika.
Ko pārbaudīt tūlīt
Ielāps aizver ievainojamību, bet neizmet uzbrucēju, kas jau ir iekšā. Tuneļa serviss paliek uz klienta iekārtas arī pēc N-central atjaunināšanas, tāpēc ir vajadzīga atsevišķa pārbaude. Huntress un N-able ieteiktās darbības:
- Atjaunināt N-central līdz 2026.3.1.7. Vecākas versijas, tostarp 2026.3 Hotfix 1, ir ievainojamas.
- Ja atjaunināšana kavējas, atslēgt N-central serveri no interneta.
- Uz pārvaldītajām iekārtām meklēt failu svchost.exe mapē Documents un servisu ar nosaukumu Cloudflared.
- N-central serverī pārskatīt saskarnes un attālinātās vadības žurnālus, tostarp
ui_access_control.log, meklējot atbalsta kontu sesijas uz domēna kontrolleriem. - Salīdzināt izejošo trafiku ar N-able publicēto indikatoru sarakstu.
- Pārbaudīt nesen izveidotos domēna kontus un nomainīt paroles administratora kontiem.
- Ieslēgt daudzfaktoru autentifikāciju visiem konsoles administratora kontiem.
Divi ielāpi ap vienu autentifikācijas mehānismu nozīmē, ka N-central konsole nedrīkst stāvēt publiskā internetā arī tad, kad visi zināmie CVE ir aizvērti. N-able indikatoru sarakstā ir desmit IP adreses, tostarp 185.156.46.150 un 23.234.94.43.
Avoti
- N-able: N-central Security Update, 4. augusts
- Huntress: Rapid Response, Critical N-able N-central Vulnerability and Active Exploitation
- Sophos: N-able N-central exploitation results in RMM tool deployment
- Help Net Security: Attackers exploit N-able N-central flaw to reach managed endpoints
- The Register: Feds get 3 days to patch N-able god mode flaw under active exploit
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.