Серверный модуль N-able N-central, пронзённый неоновым туннелем атаки Cloudflare

N-able: патч для N-central не остановил захват серверов

Инцидент и неполный патч

Компания N-able раскрыла подробности целевой атаки на серверы N-central — платформу удалённого мониторинга и управления, используемую управляемыми сервис-провайдерами. Злоумышленники использовали обход аутентификации, чтобы получить удалённый административный доступ и через скомпрометированные серверы добраться до клиентских конечных точек. Первый выпущенный патч проблему не устранил.

Расследование началось 31 июля после аномального всплеска лицензионных ошибок у клиентов, развернувших серверы локально. Выяснилось, что атакующий удалённо получил административный доступ к машинам под управлением сборок 2026.1 и более ранних. N-able идентифицировала и напрямую уведомила ограниченное число пострадавших, однако точных цифр не привела.

Злоумышленники использовали Take Control для доступа к управляемым конечным точкам и зарегистрировали туннели Cloudflare как службы на устройствах — это позволяло выходить в сеть без входящих правил фаервола и открытых портов прослушивания.

Две уязвимости — одна атака

Первая брешь, CVE-2026-18556, классифицирована как «несанкционированный захват административной учётной записи» и отнесена к классу CWE-288 (обход аутентификации через альтернативный путь). N-able закрыла её в сборке 2026.2, однако позднее обнаружила альтернативный вектор эксплуатации — CVE-2026-18577. Обе уязвимости получили оценку 8.2 по шкале CVSS 4.0.

Национальный центр кибербезопасности Финляндии в своём бюллетене от 2 августа подчеркнул, что до выхода экстренного хотфикса уязвимыми оставались все доступные версии. Единственная неуязвимая сборка — 2026.3.1.7, выпущенная 2 августа. N-able настоятельно рекомендует переход именно на неё; обновления до версии 2026.3 уже недостаточно.

Индикаторы компрометации и рекомендации

N-able опубликовала шесть IP-адресов, замеченных в атаках. Специалисты Huntress идентифицировали четыре из них как выходные узлы Mullvad или NordVPN. Huntress также обнаружила признаки эксплуатации в одной организации из своей клиентской базы: злоумышленники получили доступ к девяти организациям под одной партнёрской учётной записью, но ограничились перечислением запущенных процессов на единственной конечной точке в каждой.

  • Служба с именем Cloudflared на конечных устройствах.
  • Наличие svchost.exe в папке «Документы» пользователя.
  • Сетевой трафик к опубликованным IP-адресам злоумышленников.
  • Домены: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to, who-ripped-one.direct.quickconnect[.]to.
  • Подозрительные сессии в логах, связанные с идентификатором mspsupport@n-able.com.

Huntress советует проверять журналы ui_access_control.log и архивные логи BASupSrvc_*.log.gz в каталоге C:\ProgramData\GetSupportService_N-Central\Logs. Простое присутствие этих файлов не доказывает компрометацию — они создаются и при легитимном использовании Take Control.

На сегодняшний день N-able не раскрыла ни число пострадавших клиентов, ни количество затронутых конечных устройств, ни временные рамки начала эксплуатации, ни информацию об атакующих, ни факты эксфильтрации данных. Серверы под управлением самой N-able (NCOD) обновляются автоматически по согласованному графику; клиенты с собственными развёртываниями должны установить патч вручную и обязательно проверить управляемые конечные точки на наличие вредоносных служб туннелирования.

Читайте также: Топ бесплатных антивирусов для защиты конечных точек

Источник: The Hacker News

Похожие записи