Hotfix 2 против атак на N-central

N-able выпустила обязательное исправление Hotfix 2 для N-central, своей платформы удалённого мониторинга и управления (RMM). Оно подготовлено в ходе расследования продолжающихся атак через недавно раскрытую уязвимость. По данным компании, злоумышленники меняют приёмы, поэтому прежних защитных мер уже недостаточно: пакет получил дополнительные настройки усиления безопасности для самой платформы и систем, которыми клиенты управляют через N-central.
Hotfix 2 против атак на N-central
Изображение носит иллюстративный характер

Подозрительную активность в инфраструктуре одного из клиентов N-able обнаружила 31 июля 2026 года. Расследование показало, что неизвестные атакующие использовали уязвимость нулевого дня на сервере N-central. Позднее ей присвоили идентификатор CVE-2026-18577 и оценку 8,2 балла по шкале CVSS. Уязвимы все выпуски N-central до версии 2026.3.1.7.
CVE-2026-18577 позволяет обойти аутентификацию и захватить учётную запись. Проблема оказалась следствием неполного исправления более ранней уязвимости CVE-2026-18556, также получившей 8,2 балла CVSS. Обе ошибки дают схожие возможности для обхода проверки подлинности и захвата аккаунтов, обе уже применялись в реальных атаках. Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло CVE-2026-18577 и CVE-2026-18556 в число активно эксплуатируемых уязвимостей.
N-able отдельно предупредила, что Hotfix 2 не повторяет прежнее уведомление по безопасности. Клиентам нужно установить его, даже если Hotfix 1 уже развёрнут: новый пакет полностью заменяет первый хотфикс и содержит дополнительные меры защиты. Ограничиться Hotfix 1 нельзя, поскольку он не закрывает весь набор рисков, выявленных при дальнейшем наблюдении за действиями атакующих.
Цепочка проникновения начиналась со взлома N-central. Получив удалённый административный доступ к серверу, злоумышленники запускали встроенную функцию Take Control и через неё подключались к устройствам в управляемой среде клиента. На достигнутых Windows-системах они регистрировали новую службу Cloudflare Tunnel. Такой туннель создавал отдельный скрытый канал и сохранял присутствие злоумышленников даже после того, как их доступ к исходному серверу N-central отзывали.
Компания подтвердила компрометацию ограниченного числа клиентов, но не раскрыла точное количество. Владельцам локальных, то есть on-premise, установок N-central предписано обновить серверы немедленно. В опубликованном тексте требуемая версия записана как «026.3.1.10». С учётом принятой нумерации и упоминания версии 2026.3.1.7 речь, вероятно, идёт о 2026.3.1.10, однако в исходном указании начальная цифра 2 отсутствует. Перед установкой администраторам стоит сверить номер с официальным порталом N-able.
Расширенный перечень индикаторов компрометации включает адреса 173.249.252[.]176, 173.249.252[.]200, 185.156.46[.]150, 23.234.94[.]43, 37.153.90[.]88, 37.19.210[.]32, 68.235.46[.]214, 68.235.46[.]235, 87.249.138[.]34 и 92.118.112[.]181. Точки намеренно заменены сочетанием [.] — такой обезвреженный формат мешает случайно открыть адрес или превратить его в активную ссылку.
Для ускоренной проверки N-able опубликовала специальный шаблон службы для N-central. Он автоматически сопоставляет конечные устройства Windows с известными индикаторами компрометации. Инструмент полезен при первичном обследовании большой сети, но ищет только уже известные следы и не способен исключить другие способы закрепления, новые сетевые адреса либо артефакты, которые атакующие успели удалить.
Чистый результат автоматической проверки не доказывает, что среда не была взломана. Расследование продолжается, список индикаторов может пополниться. N-able рекомендует использовать шаблон лишь как один слой проверки: администраторам следует обследовать управляемые устройства, изучить журналы N-central и Windows, проверить активность учётных записей, удалённые сеансы, созданные службы и конфигурации Cloudflare Tunnel. Особого внимания требуют системы, доступные через Take Control, поскольку удаление злоумышленника с сервера N-central само по себе не разрывает уже созданный туннель.[/final]


Новое на сайте

Ссылка