N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.
1 августа 2026 года компания N-able выпустила уведомление, в котором сообщалось об активной эксплуатации уязвимости, затрагивающей платформу удаленного мониторинга и управления (RMM) N-central. Уязвимость (CVE-2026-18577) характеризуется как обход аутентификации, позволяющий получить привилегированный доступ к интерфейсу управления платформы как в размещенных, так и в локальных реализациях. В качестве основной причины сообщалось о неполном исправлении для CVE-2026-18556, опубликованном 1 августа, хотя N-able напрямую это утверждение не подтвердила. 2 августа N-able опубликовала исправление для CVE-2026-18577, в котором содержались подробности об наблюдаемой активности эксплуатации. 4 августа N-able опубликовала дополнительное уведомление, указывающее на то, что эксплуатация началась 31 июля как уязвимость нулевого дня.
Исследователи Sophos Counter Threat Unit™ (CTU) выявили одну скомпрометированную организацию в телеметрии клиентов Sophos и не обнаружили никаких признаков широкомасштабных взломов. Взлом произошел примерно в 08:00 UTC 3 августа, и злоумышленник использовал скомпрометированный сервер N-central для доступа к важным конечным точкам, таким как сервер резервного копирования, контроллеры домена и серверы приложений.
Подробности атаки
В ходе вторжения злоумышленник создал новую учетную запись домена с именем «veeam» и сбросил пароли нескольких существующих учетных записей администраторов домена. Было выполнено несколько команд «net user» для перечисления существующих учетных записей в сети. Кроме того, были выполнены две команды сетевой разведки:
- nltest /dclist:
- net group “domain admins” /domain
Благодаря возможности удаленного управления, полученной путем эксплуатации уязвимости N-central, злоумышленник развернул множество инструментов RMM на доступных конечных точках. В число этих инструментов входили AnyDesk (AnyDesk.exe), TacticalRMM (установленный с помощью скрипта PowerShell install_server.ps1 и пакета tacticalagent-v2.11.0-windows-amd64.exe), TeamViewer (team.msi и TeamViewer_Setup.exe), RustDesk (rustdesk.exe), SimpleHelp (service64off.exe) и HopToDesk. На нескольких хостах был установлен Cloudflare Tunnel (cloudeflared.exe), но он был переименован в MicrosoftEdgeUpdate64.exe или msmp.exe, чтобы замаскироваться под безобидный файл. Злоумышленник использовал этот туннель для получения постоянного удаленного доступа к среде.
N-able указал, что файл с именем svchost.exe в папке «Документы» пользователя (т.е. %USERPROFILE%Documents) может свидетельствовать о взломе системы, однако исследователи CTU не обнаружили этого имени файла в среде пострадавшего клиента Sophos. Возможно, svchost.exe — одно из легитимных имен файлов Windows, используемых злоумышленниками для маскировки cloudflared.exe.
Злоумышленник использовал команду «tasklist» с перенаправлением вывода в команды «findstr ms» и «findstr soph» для идентификации хостов, на которых работали агенты Microsoft Defender или Sophos соответственно. После идентификации продукта безопасности инструмент обхода системы обнаружения и реагирования на угрозы (EDR) PhantomKiller загружал драйвер с именем k.sys, расположенный в C:ProgramDataAnyDesk. В одном из случаев PhantomKiller (с именем 9.exe) завершил процесс Sophos File Scanner (sophosfilescanner.exe).
Рекомендации, контрмеры и показатели
Исследователи CTU™ рекомендуют организациям, использующим N-central, как можно скорее установить соответствующее исправление в своих средах. Организациям также следует провести поиск в своей среде признаков, которые могут указывать на компрометацию, и принять соответствующие меры.
В ответ на эту угрозу компания Sophos предлагает следующие меры противодействия:
- CXmal/KillAV-BR
Индикаторы угроз, представленные в Таблице 1, могут быть использованы для обнаружения активности, связанной с этой угрозой. Обратите внимание, что IP-адреса могут быть перераспределены. Домены и IP-адреса могут содержать вредоносный контент, поэтому учитывайте риски, прежде чем открывать их в браузере.
| Индикатор | Тип | Контекст |
| 173[.]249[.]252[.]200 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) |
| 172[.]249[.]252[.]176 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) |
| 87[.]249[.]138[.]34 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) (Обратите внимание, что этот предполагаемый исходящий узел NordVPN, вероятно, будет связан с несвязанным трафиком). |
| 37[.]19[.]210[.]32 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) (Обратите внимание, что этот предполагаемый исходящий узел VPN Mullvad, вероятно, будет связан с несвязанным трафиком). |
| 68[.]235[.]46[.]214 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) |
| 68[.]235[.]46[.]235 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) |
| 37[.]153[.]90[.]88 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) |
| 92[.]118[.]112[.]181 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) |
| 23[.]234[.]94[.]43 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) |
| 185[.]156[.]46[.]150 | IP-адрес | Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) |
| кто разорвал один[.]прямой[.]быстрыйподключение[.]к | Доменное имя | Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577). |
| mousears[.]synology[.]me | Доменное имя | Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577). |
| wagoosh[.]direct[.]quickconnect[.]to | Доменное имя | Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577). |
| api[.]mendoratech[.]health | Доменное имя | Сервер TacticalRMM использовался при эксплуатации уязвимости N-able N-central (CVE-2026-18577). |
Таблица 1: Индикаторы этой угрозы
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
