VMTech
Обсудить проект

CISA подтвердила атаки через уязвимость N-able N-central

CISA подтвердила атаки через уязвимость N-able N-central

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло уязвимость CVE-2026-18577 в каталог Known Exploited Vulnerabilities после подтверждённых атак на клиентов N-able. Ошибка в платформе N-central получила 8,2 балла по шкале CVSS, позволяет обойти аутентификацию и захватить учётную запись. Исправление выпущено в версии 2026.3 HF1.

N-able признала компрометацию «ограниченного числа клиентов», но не раскрыла масштаб атак. Huntress наблюдала попытки эксплуатации в нескольких организациях и при этом не обнаружила признаков широкой неизбирательной кампании.

Как злоумышленники развивали атаку

CVE-2026-18577 стала следствием неполного исправления другой уязвимости — CVE-2026-18556 с той же оценкой CVSS 8,2. Альтернативный путь или канал позволяет удалённому атакующему обойти проверку подлинности и получить административный доступ к уязвимому серверу N-central.

После первоначального проникновения злоумышленники могли задействовать встроенную функцию Take Control, перейти на управляемые конечные устройства и закрепиться в сети. Huntress зафиксировала разведку ключевых серверов, включая контроллеры домена, перечисление запущенных процессов и боковое перемещение между узлами.

В одном случае вредоносное подключение прошло через учётную запись MSP Support, которая по умолчанию связана с легитимными сеансами N-central Take Control. Соединение поступило с адреса 173.249.252[.]200.

Какие признаки следует проверить

N-able рекомендует искать файл svchost.exe в папках документов пользователей устройств и зарегистрированную службу Cloudflared. Это легитимная туннельная утилита Cloudflare, которую злоумышленники могут применять для скрытых исходящих соединений и маскировки операций под обычный трафик.

  • 173.249.252[.]200;
  • 87.249.138[.]34;
  • 37.19.210[.]32;
  • 68.235.46[.]214.

Все четыре адреса относятся к выходным узлам VPN-сервисов Mullvad или NordVPN. Huntress отдельно отметила значительный трафик с 87.249.138[.]34, связанного с NordVPN, и 37.19.210[.]32, связанного с Mullvad. Последний адрес и до этого инцидента использовали для перебора паролей, спама и другой вредоносной активности.

Кампания пока не приписана известной группе. Её методы укладываются в тактику злоупотребления доверием в корпоративных атаках, где легитимные средства удалённого управления и доверенные учётные записи становятся опорой для скрытого доступа к корпоративной инфраструктуре.

Что делать организациям

Федеральным гражданским ведомствам исполнительной власти США предписано установить исправления до 6 августа 2026 года и проверить активность N-central Take Control. Остальным организациям, использующим продукт, также важно перейти на 2026.3 HF1 и изучить журналы удалённых сеансов.

Практический приоритет для бизнеса — не ограничиваться обновлением. Нужно сопоставить события Take Control с известными адресами, проверить появление файла и службы из рекомендаций N-able, а также изучить признаки разведки и бокового перемещения. Такой подход поможет выявить уже состоявшуюся компрометацию, которую одна установка патча не устраняет.

#cybersecurity#vulnerability#ncentral#cisa
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 05.08.2026
Instagram

CISA подтвердила атаки через уязвимость N-able N-central

Открыть публикацию в Instagram ↗