Mastodon Mastodon Mastodon Mastodon

Експлуатація вразливостей N-able N-central: що відомо та як реагувати

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Компанія N-able підтвердила активну експлуатацію критичних вразливостей обходу автентифікації в платформі N-central — системі віддаленого моніторингу та керування (RMM), яку використовують керовані сервіс-провайдери (MSP) та ІТ-команди для адміністрування клієнтських кінцевих точок. Зловмисники отримували віддалений адміністративний доступ до серверів N-central і через них досягали керованих клієнтських систем. Перший патч виявився неповним: виправлення одного вектора атаки (CVE-2026-18556) не заблокувало альтернативний шлях експлуатації, який отримав окремий ідентифікатор CVE-2026-18577. Єдина захищена версія — збірка 2026.3.1.7, випущена 2 серпня 2026 року. Усі користувачі N-central мають негайно оновитися до цієї версії та провести пошук слідів компрометації на керованих кінцевих точках.

Хронологія та технічні деталі вразливостей

N-able розпочала розслідування 31 липня 2026 року після виявлення аномально великого обсягу помилок ліцензування від локальних серверів клієнтів. Розслідування встановило, що зловмисники віддалено отримували адміністративний доступ до серверів, що працювали на версіях 2026.1 і раніших.

Перша вразливість, CVE-2026-18556, класифікована як «несанкціоноване захоплення адміністративного облікового запису без автентифікації» (CWE-288 — обхід автентифікації через альтернативний шлях або канал). N-able заявила, що усунула цей вектор у версії 2026.2. Однак пізніше було виявлено альтернативний спосіб експлуатації тієї самої вразливості, який попереднє виправлення не блокувало. Цей обхідний шлях отримав ідентифікатор CVE-2026-18577 і розширив діапазон вразливих версій до всіх збірок нижче 2026.3.1.7.

Обидві вразливості N-able оцінила в 8.2 за CVSS 4.0. Жоден із записів CVE не розкриває вразливий ендпоінт, послідовність запитів або деталі на рівні коду. Національний центр кібербезпеки Фінляндії в рекомендації від 2 серпня підтвердив, що всі версії, доступні до виходу екстреного виправлення, були вразливими.

Тактика зловмисників: від захоплення сервера до персистентності

Після компрометації сервера N-central зловмисники використовували вбудовану функцію Take Control для доступу до керованих кінцевих точок. Далі, за даними N-able, атакувальні оператори реєстрували тунелі Cloudflare як системні служби на пристроях. Такі тунелі встановлюють вихідне з’єднання з прикордонною інфраструктурою Cloudflare і не потребують вхідних правил міжмережевого екрана чи відкритих портів. Реєстрація як служб забезпечувала збереження після перезавантаження, а самі тунелі підтримували доступ зловмисників навіть після того, як маршрут через скомпрометований сервер N-central було відкликано.

Принципово важливо: оновлення N-central не видаляє персистентність, встановлену на керованих кінцевих точках. Це означає, що навіть після патча сервера зловмисники можуть зберігати доступ до клієнтських пристроїв через раніше розгорнуті тунелі.

Варто зазначити, що сервіс Cloudflare скомпрометовано не було — зловмисники зловживали легітимною функціональністю тунелювання.

Розбіжності в спостереженнях: N-able та Huntress

Компанія Huntress у звітi від 3 серпня підтвердила, що зафіксувала експлуатацію в однієї організації зі своєї клієнтської бази. За даними Huntress, активність була пов’язана із самостійно розгорнутим екземпляром N-central у межах одного партнерського облікового запису. За спостереженнями дослідників, постексплуатаційна активність обмежувалася переліком запущених процесів на кінцевих точках, після чого зловмисники відключалися.

Суттєва розбіжність полягає в тому, що Huntress не спостерігала встановлення тунелів Cloudflare, яке N-able описувала в повідомленнях для постраждалих клієнтів. Це може вказувати на різні етапи атаки в різних середовищах або на те, що Huntress зафіксувала ранню стадію розвідки до розгортання механізмів персистентності. Розслідування триває.

За даними Huntress, чотири з шести IP-адрес, опублікованих N-able, імовірно є вихідними вузлами VPN-сервісів Mullvad або NordVPN, що ускладнює атрибуцію.

Індикатори компрометації

N-able опублікувала такі IP-адреси, пов’язані з атаками:

  • 173[.]249[.]252[.]200
  • 87[.]249[.]138[.]34
  • 37[.]19[.]210[.]32
  • 37[.]153[.]90[.]88
  • 92[.]118[.]112[.]181
  • 68[.]235[.]46[.]214

Huntress додатково опублікувала три домени зловмисників:

  • mousears.synology[.]me
  • wagoosh.direct.quickconnect[.]to
  • who-ripped-one.direct.quickconnect[.]to

N-able рекомендувала шукати на кінцевих точках такі ознаки компрометації:

  • Файл svchost.exe у папці «Документи» користувачів
  • Служба з назвою Cloudflared
  • Мережевий трафік до опублікованих IP-адрес

Оцінка впливу

N-central — платформа класу RMM, і її компрометація за своєю природою є атакою на ланцюг постачання: один скомпрометований сервер MSP потенційно відкриває доступ до всіх керованих клієнтських середовищ. N-able повідомила, що ідентифікувала та сповістила «обмежену кількість» постраждалих клієнтів, але не розкрила ані кількість постраждалих, ані число зачеплених нижчестоящих пристроїв, ані момент початку експлуатації, ані атрибуцію зловмисників, ані факт викрадення даних.

Неповнота першого патча погіршує ситуацію: організації, які оновилися до версії 2026.2 або навіть 2026.3, але не до 2026.3.1.7, усе ще залишаються вразливими. Згідно з повідомленням N-able, хмарні екземпляри NCOD буде оновлено автоматично за розкладом, доведеним до партнерів безпосередньо, тоді як самостійно розгорнуті сервери мають бути оновлені клієнтом.

Рекомендації щодо реагування

  1. Негайно оновити усі екземпляри N-central до збірки 2026.3.1.7 — це єдина невразлива версія. Оновлення лише до 2026.3 недостатньо.
  2. Провести пошук персистентності на всіх керованих кінцевих точках: перевірити наявність служби Cloudflared, файлу svchost.exe в папках «Документи» користувачів, а також мережевих з’єднань з опублікованими IP-адресами.
  3. Перевірити логи Take Control: файл ui_access_control.log і журнали C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz у Windows. Huntress попереджає, що ці логи створюються і за легітимного використання Take Control, тому їхня наявність сама по собі не є доказом компрометації — необхідна кореляція.
  4. Перевірити сесії, пов’язані з ідентифікаторами підтримки N-able, зокрема [email protected].
  5. Зіставити опубліковані IP-адреси та домени з журналами інтерфейсу N-central, мережевими логами та логами кінцевих точок.
  6. У разі виявлення будь-яких індикаторів компрометації — видалити шкідливі служби тунелювання, зв’язатися з підтримкою N-able та залучити команду реагування на інциденти.

Ситуація з N-central демонструє характерний ризик платформ віддаленого керування: єдина точка компрометації масштабуються на всі керовані середовища, а неповний патч створює хибне відчуття захищеності. Пріоритет для кожного користувача N-central зараз — підтвердити встановлення саме збірки 2026.3.1.7, а потім провести повний аудит керованих кінцевих точок на предмет установлених тунелів і несанкціонованих служб, оскільки оновлення сервера не усуває персистентність, уже розгорнуту на клієнтських пристроях.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.