Канада: хакеры получили доступ к серверам N-central через незакрытую дыру
228 просмотровКомпания N-able подтвердила активную эксплуатацию уязвимостей в платформе N-central — системе удалённого мониторинга и управления, которую используют поставщики ИТ-услуг и корпоративные команды. Атака позволяла злоумышленникам без аутентификации получить права администратора на сервере и перейти к подключённым устройствам клиентов.
Расследование началось 31 июля 2026 года после резкого роста ошибок лицензирования у пользователей локальных установок N-central. N-able обнаружила удалённый доступ к серверам под управлением версий 2026.1 и более ранних. Первую уязвимость компания зарегистрировала как CVE-2026-18556 и оценила в 8,2 балла по CVSS 4.0.
Первоначальное исправление вошло в версию 2026.2. Однако 2 августа N-able сообщила, что исследователи нашли альтернативный путь обхода аутентификации, который не блокировался прежним патчем. Для этой проблемы зарегистрировали CVE-2026-18577. Уязвимыми оказались сборки N-central до 2026.3.1.7, включая первоначально считавшуюся защищённой ветку 2026.3.
В тот же день N-able выпустила исправление 2026.3.1.7 и призвала клиентов установить его как можно скорее. Для размещённых в облаке экземпляров NCOD обновление выполняется автоматически по графику, о котором компания уведомляет партнёров. Владельцы собственных серверов должны провести обновление самостоятельно.
После захвата сервера злоумышленники использовали встроенную функцию Take Control для подключения к управляемым конечным устройствам. На части машин они регистрировали сервис Cloudflared и создавали туннели Cloudflare. Такая схема обеспечивала исходящее соединение без открытия входящего порта и сохраняла доступ после блокировки первоначального маршрута через сервер N-central. Данных о взломе инфраструктуры Cloudflare нет.
N-able опубликовала шесть IP-адресов, связанных с атаками: 173.249.252.200, 87.249.138.34, 37.19.210.32, 37.153.90.88, 92.118.112.181 и 68.235.46.214. Компания также рекомендовала искать файл svchost.exe в папках документов пользователей и зарегистрированную службу Cloudflared.
Исследователи Huntress подтвердили эксплуатацию как минимум в одной организации из своей клиентской базы. По уточнённым данным, атакующие получили доступ к одной локальной установке N-central, связанной с девятью организациями, и добрались до одного устройства в каждой. На проверенных конечных точках они успели перечислить запущенные процессы, после чего отключились. Huntress не обнаружила описанную N-able установку Cloudflared в этом эпизоде.
Huntress также установила, что четыре IP-адреса из первоначального списка связаны с выходными узлами VPN-сервисов Mullvad и NordVPN. Поэтому совпадение с одним адресом само по себе не доказывает компрометацию и требует проверки журналов N-central, сетевой инфраструктуры и конечных устройств.
Финский Центр кибербезопасности Traficom 2 августа предупредил, что уязвимость затрагивает все доступные до экстренного исправления версии N-central и уже используется в атаках. По оценке центра, неаутентифицированный злоумышленник мог удалённо получить административные права, использовать Take Control и закрепиться через туннель Cloudflare.
N-able назвала число пострадавших клиентов ограниченным, но не раскрыла точную цифру, личности атакующих, сроки начала эксплуатации, количество затронутых устройств и факт кражи данных. Обновление сервера не удаляет возможные механизмы закрепления на подключённых компьютерах, поэтому организациям с признаками взлома необходимо отдельно проверить управляемые конечные точки и привлечь специалистов по реагированию на инциденты.
Другие новости
Полиция установила мужчину, который устроил драку во дворе жилого комплекса рядом с детской площадкой, и направила материалы дела в суд.
В Кыргызстане сообщили о смерти кандидата медицинских наук Бактыгуль Мамытовой, которая руководила отделением микрохирургии глаза и преподавала.
Новый коллапс энергосистемы оставил Кубу без электричества на фоне дефицита топлива, изношенных электростанций и затяжного спора с США.
Трамп вновь отменил обещанный удар по Ирану после угроз эскалации. Переговоры зависят от открытия Ормузского пролива и хрупких гарантий союзников.
За сутки огонь охватил пять лесных территорий Казахстана. Специалисты быстро обнаружили очаги и ликвидировали их, не допустив распространения пожаров.
Паром Mutiara Sentosa 2 загорелся у острова Мадура во время рейса из Сурабаи в Макассар. Спасатели ищут 41 пропавшего.
После серии ударов управляемыми авиабомбами по Запорожью власти сообщили об одном погибшем и 21 пострадавшем, повреждены жилой дом и склады.
Каракас и Санто-Доминго после двух лет разрыва согласовали переговоры о восстановлении отношений, авиасообщения и консульских услуг.
Сенат США продвинул санкции против России, но спор о праве Дональда Трампа вводить тарифы может затормозить помощь Украине и расколоть Конгресс.
В городе Кабал на северо-западе Пакистана смертник взорвался у полицейского участка во время митинга против боевиков, погибли 14 человек.
Сбой в генерации seed-фраз затронул несколько моделей Coldcard: за 41 минуту вывели биткоины на $70,2 млн, а общий ущерб приблизился к $88,6 млн.
Певец объяснил, зачем переосмыслил казахскую народную песню, ответил на претензии к репертуару и анонсировал новый трек на турецком языке.
Два заявления об отставке из-за коррупции подчинённых, ноль принятых, ни одного ухода. Как в Казахстане работает норма о персональной ответственности акимов.
Победа Шона Торренте завершила первый этап F1H2O в Кыргызстане, который гонщик назвал идеальным финалом 15-летней карьеры.
Жители мухафазы Таиз бетонируют дороги и строят колодцы, чтобы доставлять воду в отдалённые деревни на фоне нехватки средств у властей Йемена.
Rocket Lab готовится раскрыть результаты за второй квартал 10 августа. Инвесторы сравнят выручку с прогнозом компании и ожиданиями рынка.
Американец Шон Торренте опередил соперников в главной гонке на озере Иссык-Куль, где Кыргызстан впервые принял этап мирового чемпионата F1H2O.
Глава Европейских лиг назвал положение Джанни Инфантино неприемлемым после отказа ФИФА от сделки с частными инвесторами на 4,2 млрд долларов.
Вашингтон частично возобновил финансирование ЮНИСЕФ, Gavi и Всемирной продовольственной программы после масштабного пересмотра внешней помощи США.
Группа из десяти альпинистов попала под лавину на высоте около 6600 метров; спасатели нашли тела, но погода осложнила эвакуацию.