Взлом N-central: первый патч не закрыл дыру, атакующие захватили серверы MSP
Компания N-able предупредила клиентов о серии атак на N-central — платформу удалённого мониторинга и управления (RMM), которой пользуются провайдеры управляемых услуг (MSP) и внутренние ИТ-команды для администрирования клиентских устройств. Через обход аутентификации злоумышленники получали административный доступ к серверам, а через них — к конечным точкам, которые эти серверы обслуживают.
Патч, который не залатал
Расследование началось 31 июля, когда локальные клиенты стали массово получать необычные ошибки лицензирования. Выяснилось, что атакующий удалённо получил административный доступ к серверам сборок 2026.1 и ранее. Первую уязвимость (CVE-2026-18556, «неаутентифицированный захват административной учётной записи», CWE-288) N-able, по её словам, закрыла в версии 2026.2. Однако позже нашёлся альтернативный способ эксплуатировать ту же брешь в обход исправления — так появилась CVE-2026-18577, расширившая диапазон уязвимых сборок вплоть до всех выпущенных до 2026.3.1.7. Обе уязвимости получили оценку 8.2 по CVSS 4.0. Первой безопасной сборкой стала 2026.3.1.7, вышедшая 2 августа; ранее рекомендованного обновления до 2026.3 уже недостаточно.
Туннели, которые переживают перезагрузку
После компрометации сервера атакующие через функцию Take Control добирались до конечных устройств и регистрировали на них Cloudflare-туннели в качестве служб. Такие туннели устанавливают исходящее соединение с edge-сетью Cloudflare, поэтому не требуют ни входящих правил файрвола, ни открытых портов, а запуск в виде службы позволяет им пережить перезагрузку. По данным N-able, доступ через туннели сохранялся даже после того, как маршрут через сервер N-central был перекрыт. Сама Cloudflare, подчёркивается в уведомлении, не была скомпрометирована — атакующие лишь злоупотребили её сервисом.
Отсюда важное следствие: обновление N-central не удаляет закрепление, установленное на другой машине. Пострадавшим клиентам необходимо отдельно искать и удалять вредоносные службы туннелей на управляемых устройствах. Хостинговые экземпляры NCOD обновятся автоматически, а серверы self-hosted владельцы должны обновить сами.
Индикаторы и оценки
N-able опубликовала шесть IP-адресов, замеченных в атаках, и посоветовала искать svchost.exe в папках «Документы» пользователей, службу с именем Cloudflared и трафик с этих адресов. Компания Huntress установила, что четыре адреса из первоначального списка — выходные узлы Mullvad или NordVPN. Финский национальный центр кибербезопасности 2 августа предупредил, что уязвимы все версии до экстренного хотфикса.
Huntress в экстренном отчёте от 3 августа сообщила, что наблюдала эксплуатацию у одного self-hosted-экземпляра в рамках одного партнёрского аккаунта: атакующие получили доступ к девяти организациям, дойдя до одной конечной точки в каждой, и, судя по имеющимся данным, ограничились перечислением запущенных процессов, после чего отключились. При этом установку Cloudflare-туннелей, описанную N-able, Huntress не зафиксировала.
N-able не раскрыла число и личности пострадавших, количество затронутых устройств, время начала атак, авторство и факт хищения данных.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.