Канада: хакеры получили доступ к серверам N-central через незакрытую дыру

Канада: хакеры получили доступ к серверам N-central через незакрытую дыру 228 просмотров

Мадина Ахметова #технологии

Компания N-able подтвердила активную эксплуатацию уязвимостей в платформе N-central — системе удалённого мониторинга и управления, которую используют поставщики ИТ-услуг и корпоративные команды. Атака позволяла злоумышленникам без аутентификации получить права администратора на сервере и перейти к подключённым устройствам клиентов.

Расследование началось 31 июля 2026 года после резкого роста ошибок лицензирования у пользователей локальных установок N-central. N-able обнаружила удалённый доступ к серверам под управлением версий 2026.1 и более ранних. Первую уязвимость компания зарегистрировала как CVE-2026-18556 и оценила в 8,2 балла по CVSS 4.0.

Первоначальное исправление вошло в версию 2026.2. Однако 2 августа N-able сообщила, что исследователи нашли альтернативный путь обхода аутентификации, который не блокировался прежним патчем. Для этой проблемы зарегистрировали CVE-2026-18577. Уязвимыми оказались сборки N-central до 2026.3.1.7, включая первоначально считавшуюся защищённой ветку 2026.3.

В тот же день N-able выпустила исправление 2026.3.1.7 и призвала клиентов установить его как можно скорее. Для размещённых в облаке экземпляров NCOD обновление выполняется автоматически по графику, о котором компания уведомляет партнёров. Владельцы собственных серверов должны провести обновление самостоятельно.

После захвата сервера злоумышленники использовали встроенную функцию Take Control для подключения к управляемым конечным устройствам. На части машин они регистрировали сервис Cloudflared и создавали туннели Cloudflare. Такая схема обеспечивала исходящее соединение без открытия входящего порта и сохраняла доступ после блокировки первоначального маршрута через сервер N-central. Данных о взломе инфраструктуры Cloudflare нет.

N-able опубликовала шесть IP-адресов, связанных с атаками: 173.249.252.200, 87.249.138.34, 37.19.210.32, 37.153.90.88, 92.118.112.181 и 68.235.46.214. Компания также рекомендовала искать файл svchost.exe в папках документов пользователей и зарегистрированную службу Cloudflared.

Исследователи Huntress подтвердили эксплуатацию как минимум в одной организации из своей клиентской базы. По уточнённым данным, атакующие получили доступ к одной локальной установке N-central, связанной с девятью организациями, и добрались до одного устройства в каждой. На проверенных конечных точках они успели перечислить запущенные процессы, после чего отключились. Huntress не обнаружила описанную N-able установку Cloudflared в этом эпизоде.

Huntress также установила, что четыре IP-адреса из первоначального списка связаны с выходными узлами VPN-сервисов Mullvad и NordVPN. Поэтому совпадение с одним адресом само по себе не доказывает компрометацию и требует проверки журналов N-central, сетевой инфраструктуры и конечных устройств.

Финский Центр кибербезопасности Traficom 2 августа предупредил, что уязвимость затрагивает все доступные до экстренного исправления версии N-central и уже используется в атаках. По оценке центра, неаутентифицированный злоумышленник мог удалённо получить административные права, использовать Take Control и закрепиться через туннель Cloudflare.

N-able назвала число пострадавших клиентов ограниченным, но не раскрыла точную цифру, личности атакующих, сроки начала эксплуатации, количество затронутых устройств и факт кражи данных. Обновление сервера не удаляет возможные механизмы закрепления на подключённых компьютерах, поэтому организациям с признаками взлома необходимо отдельно проверить управляемые конечные точки и привлечь специалистов по реагированию на инциденты.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал