N-able сообщила об атаках через уязвимость нулевого дня в N-central

information security

1 августа 2026 года компания N-able, разработчик платформы удаленного мониторинга и управления N-central, предупредила об активной эксплуатации критической уязвимости в этом продукте. Проблема позволяет обойти проверку подлинности и получить привилегированный доступ к интерфейсу управления как в облачных, так и в локальных развертываниях. Такие платформы обычно используют провайдеры управляемых услуг (MSP), которые обслуживают десятки и сотни клиентов, поэтому уязвимость потенциально затрагивает множество организаций.

Описание

Уязвимость получила идентификатор CVE-2026-18577. По имеющимся данным, ее причиной стало неполное исправление другой уязвимости CVE-2026-18556, выпущенное всего двумя днями ранее. Сама N-able прямо не подтвердила эту связь, однако 2 августа компания выпустила экстренное обновление для устранения новой проблемы и включила в уведомление сведения о наблюдаемых атаках. Уже 4 августа разработчик уточнил, что эксплуатация уязвимости началась 31 июля, то есть за несколько дней до выпуска какого-либо исправления. Это означает, что злоумышленники использовали уязвимость нулевого дня.

Исследователи из подразделения Sophos CTU (Counter Threat Unit) зафиксировали реальную атаку в телеметрии одного из своих клиентов. По данным Sophos CTU, компрометация произошла примерно в 08:00 UTC 3 августа, когда злоумышленники получили контроль над сервером N-central и использовали его для доступа к наиболее ценным компонентам инфраструктуры: серверу резервного копирования, контроллерам домена и прикладным серверам. При этом признаков массового характера атак исследователи не обнаружили - в наблюдаемой выборке был затронут только один клиент.

Действия злоумышленников после проникновения выглядели как классическое вторжение с целью закрепиться в корпоративной сети. Они создали новую учетную запись администратора домена с именем "veeam" и сбросили пароли нескольких существующих административных учетных записей. Затем атакующие выполнили серию запросов для перечисления контроллеров домена и получения списка членов группы администраторов. Такая разведка обычно предшествует боковому перемещению, захвату контроля над доменом и подготовке к дальнейшим действиям, включая кражу данных или развертывание программ-вымогателей.

Для удаленного доступа к скомпрометированным конечным точкам злоумышленники установили несколько легитимных инструментов удаленного администрирования, среди которых AnyDesk, TeamViewer, RustDesk, SimpleHelp и HopToDesk. Эти программы широко используются системными администраторами, поэтому их присутствие в сети редко вызывает подозрение. Кроме того, на нескольких хостах был развернут туннель Cloudflare, который маскировался под файлы, похожие на системные обновления Microsoft. С помощью этого туннеля атакующие обеспечили себе постоянный удаленный доступ к сети, который сохранялся бы даже после перезагрузки систем.

Особое внимание исследователи уделили методам обхода средств защиты. Злоумышленники активно искали системы, на которых работают антивирусные продукты Microsoft или Sophos. Для этого они выполняли соответствующие команды, собирая информацию об установленном программном обеспечении. Когда цель была найдена, в действие вступал инструмент под названием PhantomKiller, предназначенный для отключения защиты конечных точек. В одном случае этот инструмент завершил работу процесса антивируса Sophos, что позволило атакующим продолжить действия без вмешательства защитных механизмов.

Интересно, что N-able в своем уведомлении указала на возможный признак компрометации: файл с именем системной службы Windows, размещенный в папке пользователя. Однако исследователи Sophos CTU не обнаружили такой файл в атакованной инфраструктуре. Возможно, злоумышленники использовали другой вариант маскировки, либо этот признак проявляется не во всех случаях. В любом случае администраторам следует обращать внимание на любые подозрительные файлы и процессы, особенно в каталогах пользователей, а также на недавно созданные учетные записи с привилегиями.

Последствия такой атаки трудно переоценить. Платформа N-central предоставляет администраторам полный контроль над подключенными системами: через нее можно выполнять команды, устанавливать программное обеспечение, менять конфигурации и получать доступ к данным. В руках злоумышленника такой инструмент становится ключом ко всей ИТ-инфраструктуре организации. В описанном случае атакующие явно интересовались резервными копиями и контроллерами домена, что часто предшествует развертыванию программ-вымогателей или эксфильтрации критически важной информации.

Компания N-able уже выпустила исправление для CVE-2026-18577 и опубликовала индикаторы компрометации, которые помогают администраторам проверить свои системы. Организациям, использующим N-central, настоятельно рекомендуется как можно быстрее установить обновление, а также проверить журналы безопасности на предмет подозрительной активности. Особое внимание стоит уделить поиску необычных учетных записей в домене, попыткам доступа к контроллерам домена и использованию легитимных инструментов удаленного доступа, которые не применяются в организации.

Дополнительно следует ограничить возможность создания новых административных учетных записей и использовать многофакторную аутентификацию для всех привилегированных доступов. Регулярная смена паролей и контроль за действиями администраторов также снижают риск. Провайдерам управляемых услуг, которые используют N-central для обслуживания клиентов, необходимо проверить все подключенные к платформе системы, так как компрометация одного сервера управления может поставить под угрозу всю клиентскую базу.

Инцидент с CVE-2026-18577 показал, что даже доверенные инструменты управления, обладающие высокими привилегиями, могут стать слабым звеном в защите. Атаки через такие системы особенно опасны, поскольку они позволяют злоумышленникам действовать скрытно, используя легитимные механизмы администрирования. Пока неизвестно, сколько всего организаций пострадало от этой уязвимости, но даже единичный случай компрометации демонстрирует, насколько серьезными могут быть последствия. Своевременное обновление и постоянный мониторинг остаются ключевыми мерами защиты от подобных угроз.

Индикаторы компрометации

IPv4

  • 172.249.252.176
  • 173.249.252.200
  • 185.156.46.150
  • 23.234.94.43
  • 37.153.90.88
  • 37.19.210.32
  • 68.235.46.214
  • 68.235.46.235
  • 87.249.138.34
  • 92.118.112.181

Domain

  • api.mendoratech.health
  • mousears.synology.me
  • wagoosh.direct.quickconnect.to
  • who-ripped-one.direct.quickconnect.to

Комментарии: 0