CISA подтвердила атаки через уязвимость N-able N-central

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло уязвимость CVE-2026-18577 в каталог Known Exploited Vulnerabilities после подтверждённых атак на клиентов N-able. Ошибка в платформе N-central получила 8,2 балла по шкале CVSS, позволяет обойти аутентификацию и захватить учётную запись. Исправление выпущено в версии 2026.3 HF1.
N-able признала компрометацию «ограниченного числа клиентов», но не раскрыла масштаб атак. Huntress наблюдала попытки эксплуатации в нескольких организациях и при этом не обнаружила признаков широкой неизбирательной кампании.
Как злоумышленники развивали атаку
CVE-2026-18577 стала следствием неполного исправления другой уязвимости — CVE-2026-18556 с той же оценкой CVSS 8,2. Альтернативный путь или канал позволяет удалённому атакующему обойти проверку подлинности и получить административный доступ к уязвимому серверу N-central.
После первоначального проникновения злоумышленники могли задействовать встроенную функцию Take Control, перейти на управляемые конечные устройства и закрепиться в сети. Huntress зафиксировала разведку ключевых серверов, включая контроллеры домена, перечисление запущенных процессов и боковое перемещение между узлами.
В одном случае вредоносное подключение прошло через учётную запись MSP Support, которая по умолчанию связана с легитимными сеансами N-central Take Control. Соединение поступило с адреса 173.249.252[.]200.
Какие признаки следует проверить
N-able рекомендует искать файл svchost.exe в папках документов пользователей устройств и зарегистрированную службу Cloudflared. Это легитимная туннельная утилита Cloudflare, которую злоумышленники могут применять для скрытых исходящих соединений и маскировки операций под обычный трафик.
- 173.249.252[.]200;
- 87.249.138[.]34;
- 37.19.210[.]32;
- 68.235.46[.]214.
Все четыре адреса относятся к выходным узлам VPN-сервисов Mullvad или NordVPN. Huntress отдельно отметила значительный трафик с 87.249.138[.]34, связанного с NordVPN, и 37.19.210[.]32, связанного с Mullvad. Последний адрес и до этого инцидента использовали для перебора паролей, спама и другой вредоносной активности.
Кампания пока не приписана известной группе. Её методы укладываются в тактику злоупотребления доверием в корпоративных атаках, где легитимные средства удалённого управления и доверенные учётные записи становятся опорой для скрытого доступа к корпоративной инфраструктуре.
Что делать организациям
Федеральным гражданским ведомствам исполнительной власти США предписано установить исправления до 6 августа 2026 года и проверить активность N-central Take Control. Остальным организациям, использующим продукт, также важно перейти на 2026.3 HF1 и изучить журналы удалённых сеансов.
Практический приоритет для бизнеса — не ограничиваться обновлением. Нужно сопоставить события Take Control с известными адресами, проверить появление файла и службы из рекомендаций N-able, а также изучить признаки разведки и бокового перемещения. Такой подход поможет выявить уже состоявшуюся компрометацию, которую одна установка патча не устраняет.

