Архив рубрики ~Лента новостей~

N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.

N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.
N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.

1 августа 2026 года компания N-able выпустила уведомление, в котором сообщалось об активной эксплуатации уязвимости, затрагивающей платформу удаленного мониторинга и управления (RMM) N-central. Уязвимость (CVE-2026-18577) характеризуется как обход аутентификации, позволяющий получить привилегированный доступ к интерфейсу управления платформы как в размещенных, так и в локальных реализациях. В качестве основной причины сообщалось о неполном исправлении для CVE-2026-18556, опубликованном 1 августа, хотя N-able напрямую это утверждение не подтвердила. 2 августа N-able опубликовала исправление для CVE-2026-18577, в котором содержались подробности об наблюдаемой активности эксплуатации. 4 августа N-able опубликовала дополнительное уведомление, указывающее на то, что эксплуатация началась 31 июля как уязвимость нулевого дня.

Исследователи Sophos Counter Threat Unit™ (CTU) выявили одну скомпрометированную организацию в телеметрии клиентов Sophos и не обнаружили никаких признаков широкомасштабных взломов. Взлом произошел примерно в 08:00 UTC 3 августа, и злоумышленник использовал скомпрометированный сервер N-central для доступа к важным конечным точкам, таким как сервер резервного копирования, контроллеры домена и серверы приложений.

Подробности атаки

В ходе вторжения злоумышленник создал новую учетную запись домена с именем «veeam» и сбросил пароли нескольких существующих учетных записей администраторов домена. Было выполнено несколько команд «net user» для перечисления существующих учетных записей в сети. Кроме того, были выполнены две команды сетевой разведки:

  • nltest /dclist:
  • net group “domain admins” /domain

Благодаря возможности удаленного управления, полученной путем эксплуатации уязвимости N-central, злоумышленник развернул множество инструментов RMM на доступных конечных точках. В число этих инструментов входили AnyDesk (AnyDesk.exe), TacticalRMM (установленный с помощью скрипта PowerShell install_server.ps1 и пакета tacticalagent-v2.11.0-windows-amd64.exe), TeamViewer (team.msi и TeamViewer_Setup.exe), RustDesk (rustdesk.exe), SimpleHelp (service64off.exe) и HopToDesk. На нескольких хостах был установлен Cloudflare Tunnel (cloudeflared.exe), но он был переименован в MicrosoftEdgeUpdate64.exe или msmp.exe, чтобы замаскироваться под безобидный файл. Злоумышленник использовал этот туннель для получения постоянного удаленного доступа к среде.

N-able указал, что файл с именем svchost.exe в папке «Документы» пользователя (т.е. %USERPROFILE%Documents) может свидетельствовать о взломе системы, однако исследователи CTU не обнаружили этого имени файла в среде пострадавшего клиента Sophos. Возможно, svchost.exe — одно из легитимных имен файлов Windows, используемых злоумышленниками для маскировки cloudflared.exe.

Злоумышленник использовал команду «tasklist» с перенаправлением вывода в команды «findstr ms» и «findstr soph» для идентификации хостов, на которых работали агенты Microsoft Defender или Sophos соответственно. После идентификации продукта безопасности инструмент обхода системы обнаружения и реагирования на угрозы (EDR) PhantomKiller загружал драйвер с именем k.sys, расположенный в C:ProgramDataAnyDesk. В одном из случаев PhantomKiller (с именем 9.exe) завершил процесс Sophos File Scanner (sophosfilescanner.exe).

Рекомендации, контрмеры и показатели

Исследователи CTU™ рекомендуют организациям, использующим N-central, как можно скорее установить соответствующее исправление в своих средах. Организациям также следует провести поиск в своей среде признаков, которые могут указывать на компрометацию, и принять соответствующие меры.

В ответ на эту угрозу компания Sophos предлагает следующие меры противодействия:

  • CXmal/KillAV-BR

Индикаторы угроз, представленные в Таблице 1, могут быть использованы для обнаружения активности, связанной с этой угрозой. Обратите внимание, что IP-адреса могут быть перераспределены. Домены и IP-адреса могут содержать вредоносный контент, поэтому учитывайте риски, прежде чем открывать их в браузере.

Индикатор Тип Контекст
173[.]249[.]252[.]200 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
172[.]249[.]252[.]176 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
87[.]249[.]138[.]34 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) (Обратите внимание, что этот предполагаемый исходящий узел NordVPN, вероятно, будет связан с несвязанным трафиком).
37[.]19[.]210[.]32 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) (Обратите внимание, что этот предполагаемый исходящий узел VPN Mullvad, вероятно, будет связан с несвязанным трафиком).
68[.]235[.]46[.]214 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
68[.]235[.]46[.]235 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
37[.]153[.]90[.]88 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
92[.]118[.]112[.]181 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
23[.]234[.]94[.]43 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
185[.]156[.]46[.]150 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
кто разорвал один[.]прямой[.]быстрыйподключение[.]к Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
mousears[.]synology[.]me Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
wagoosh[.]direct[.]quickconnect[.]to Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
api[.]mendoratech[.]health Доменное имя Сервер TacticalRMM использовался при эксплуатации уязвимости N-able N-central (CVE-2026-18577).

Таблица 1: Индикаторы этой угрозы

❌ Нет похожих статей с такими тегами

Читать полностью на источнике

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники План оздоровления компании Lucid основан на экономии 1,4 млрд долларов денежных средств и развитии роботакси. Архив рубрики ~Обо всем~ Иридиевый катализатор селективно расщепил полиуретан в смеси пластиков. Это поможет перерабатывать спортивную одежду и купальники Новости робототехники Робот с дугами на спине прокатился с горки. Он умеет подтягиваться на руках и перекатываться через голову Новости робототехники Zoox представляет собой готовый продукт для производства роботакси для расширения в США. Архив рубрики ~Обо всем~ Рыбы-симбионты ускорили заживление ран у кораллов. Раны затягивались на 38–55 процентов быстрее Новости робототехники Гуманоиды не будут масштабироваться на заводах, пока затраты не снизятся. Новости робототехники Музыкальный фрагмент из фильма ужасов вдохновил на создание носимого устройства, превращающего движения робота в предупреждающую музыку. Архив рубрики ~Обо всем~ Длину бедра назвали маркером риска сахарного диабета. Ученые нашли его с помощью машинного обучения и использовали в скрининговом тесте Архив рубрики ~Коротко из Telegram~ Стартап Autonomous представил физический ключ Autonomous Key с помощью которого… Архив рубрики ~Коротко из Telegram~ Kimi K3 теперь можно бесплатно погонять на 50 млн токенов… Архив рубрики ~Коротко из Telegram~ Генерим лучшие резюме, которые проходят ИИ-скрининг и попадают к живым… Архив рубрики ~Коротко из Telegram~ Автономный агент OpenAI на бенчмарке ExploitGym (с намеренно отключёнными… Архив рубрики ~Коротко из Telegram~ Профили Telegram готовятся к масштабному обновлению — дизайнер мессенджера… Новости робототехники Reimagine Robotics выходит из скрытности с роботами, которые «обучаются на работе» Новости робототехники План оздоровления компании Lucid основан на экономии 1,4 млрд долларов денежных средств и развитии роботакси. Архив рубрики ~Обо всем~ Иридиевый катализатор селективно расщепил полиуретан в смеси пластиков. Это поможет перерабатывать спортивную одежду и купальники Новости робототехники Робот с дугами на спине прокатился с горки. Он умеет подтягиваться на руках и перекатываться через голову Новости робототехники Zoox представляет собой готовый продукт для производства роботакси для расширения в США. Архив рубрики ~Обо всем~ Рыбы-симбионты ускорили заживление ран у кораллов. Раны затягивались на 38–55 процентов быстрее Новости робототехники Гуманоиды не будут масштабироваться на заводах, пока затраты не снизятся. Новости робототехники Музыкальный фрагмент из фильма ужасов вдохновил на создание носимого устройства, превращающего движения робота в предупреждающую музыку. Архив рубрики ~Обо всем~ Длину бедра назвали маркером риска сахарного диабета. Ученые нашли его с помощью машинного обучения и использовали в скрининговом тесте Архив рубрики ~Коротко из Telegram~ Стартап Autonomous представил физический ключ Autonomous Key с помощью которого… Архив рубрики ~Коротко из Telegram~ Kimi K3 теперь можно бесплатно погонять на 50 млн токенов… Архив рубрики ~Коротко из Telegram~ Генерим лучшие резюме, которые проходят ИИ-скрининг и попадают к живым… Архив рубрики ~Коротко из Telegram~ Автономный агент OpenAI на бенчмарке ExploitGym (с намеренно отключёнными… Архив рубрики ~Коротко из Telegram~ Профили Telegram готовятся к масштабному обновлению — дизайнер мессенджера… Новости робототехники Reimagine Robotics выходит из скрытности с роботами, которые «обучаются на работе»

Оставить комментарий