Архив рубрики ~Лента новостей~

N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.

N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.
N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.

1 августа 2026 года компания N-able выпустила уведомление, в котором сообщалось об активной эксплуатации уязвимости, затрагивающей платформу удаленного мониторинга и управления (RMM) N-central. Уязвимость (CVE-2026-18577) характеризуется как обход аутентификации, позволяющий получить привилегированный доступ к интерфейсу управления платформы как в размещенных, так и в локальных реализациях. В качестве основной причины сообщалось о неполном исправлении для CVE-2026-18556, опубликованном 1 августа, хотя N-able напрямую это утверждение не подтвердила. 2 августа N-able опубликовала исправление для CVE-2026-18577, в котором содержались подробности об наблюдаемой активности эксплуатации. 4 августа N-able опубликовала дополнительное уведомление, указывающее на то, что эксплуатация началась 31 июля как уязвимость нулевого дня.

Исследователи Sophos Counter Threat Unit™ (CTU) выявили одну скомпрометированную организацию в телеметрии клиентов Sophos и не обнаружили никаких признаков широкомасштабных взломов. Взлом произошел примерно в 08:00 UTC 3 августа, и злоумышленник использовал скомпрометированный сервер N-central для доступа к важным конечным точкам, таким как сервер резервного копирования, контроллеры домена и серверы приложений.

Подробности атаки

В ходе вторжения злоумышленник создал новую учетную запись домена с именем «veeam» и сбросил пароли нескольких существующих учетных записей администраторов домена. Было выполнено несколько команд «net user» для перечисления существующих учетных записей в сети. Кроме того, были выполнены две команды сетевой разведки:

  • nltest /dclist:
  • net group “domain admins” /domain

Благодаря возможности удаленного управления, полученной путем эксплуатации уязвимости N-central, злоумышленник развернул множество инструментов RMM на доступных конечных точках. В число этих инструментов входили AnyDesk (AnyDesk.exe), TacticalRMM (установленный с помощью скрипта PowerShell install_server.ps1 и пакета tacticalagent-v2.11.0-windows-amd64.exe), TeamViewer (team.msi и TeamViewer_Setup.exe), RustDesk (rustdesk.exe), SimpleHelp (service64off.exe) и HopToDesk. На нескольких хостах был установлен Cloudflare Tunnel (cloudeflared.exe), но он был переименован в MicrosoftEdgeUpdate64.exe или msmp.exe, чтобы замаскироваться под безобидный файл. Злоумышленник использовал этот туннель для получения постоянного удаленного доступа к среде.

N-able указал, что файл с именем svchost.exe в папке «Документы» пользователя (т.е. %USERPROFILE%Documents) может свидетельствовать о взломе системы, однако исследователи CTU не обнаружили этого имени файла в среде пострадавшего клиента Sophos. Возможно, svchost.exe — одно из легитимных имен файлов Windows, используемых злоумышленниками для маскировки cloudflared.exe.

Злоумышленник использовал команду «tasklist» с перенаправлением вывода в команды «findstr ms» и «findstr soph» для идентификации хостов, на которых работали агенты Microsoft Defender или Sophos соответственно. После идентификации продукта безопасности инструмент обхода системы обнаружения и реагирования на угрозы (EDR) PhantomKiller загружал драйвер с именем k.sys, расположенный в C:ProgramDataAnyDesk. В одном из случаев PhantomKiller (с именем 9.exe) завершил процесс Sophos File Scanner (sophosfilescanner.exe).

Рекомендации, контрмеры и показатели

Исследователи CTU™ рекомендуют организациям, использующим N-central, как можно скорее установить соответствующее исправление в своих средах. Организациям также следует провести поиск в своей среде признаков, которые могут указывать на компрометацию, и принять соответствующие меры.

В ответ на эту угрозу компания Sophos предлагает следующие меры противодействия:

  • CXmal/KillAV-BR

Индикаторы угроз, представленные в Таблице 1, могут быть использованы для обнаружения активности, связанной с этой угрозой. Обратите внимание, что IP-адреса могут быть перераспределены. Домены и IP-адреса могут содержать вредоносный контент, поэтому учитывайте риски, прежде чем открывать их в браузере.

Индикатор Тип Контекст
173[.]249[.]252[.]200 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
172[.]249[.]252[.]176 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
87[.]249[.]138[.]34 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) (Обратите внимание, что этот предполагаемый исходящий узел NordVPN, вероятно, будет связан с несвязанным трафиком).
37[.]19[.]210[.]32 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) (Обратите внимание, что этот предполагаемый исходящий узел VPN Mullvad, вероятно, будет связан с несвязанным трафиком).
68[.]235[.]46[.]214 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
68[.]235[.]46[.]235 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
37[.]153[.]90[.]88 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
92[.]118[.]112[.]181 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
23[.]234[.]94[.]43 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
185[.]156[.]46[.]150 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
кто разорвал один[.]прямой[.]быстрыйподключение[.]к Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
mousears[.]synology[.]me Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
wagoosh[.]direct[.]quickconnect[.]to Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
api[.]mendoratech[.]health Доменное имя Сервер TacticalRMM использовался при эксплуатации уязвимости N-able N-central (CVE-2026-18577).

Таблица 1: Индикаторы этой угрозы

❌ Нет похожих статей с такими тегами

Читать полностью на источнике

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Робокопы уже на улицах: в Шэньчжэне запустили первый робопост полиции Архив рубрики ~Коротко из Telegram~ Сделай своим ушкам больно❤️ Вы когда-нибудь задумывались, как звучит гиперскейлер?… Новости робототехники Руки дошли до дела Исследователи из ETH Zurich научили роботизированную… Архив рубрики ~Коротко из Telegram~ Первый пошёл – китайский блогер с канала Mediastorm решил проверить… Новости робототехники Как тебе такое Tesla Model 3? В Китае представлены электрические… Архив рубрики ~Коротко из Telegram~ GPT-6 Astra во время обычной задачи начала писать себе манифест… Архив рубрики ~Коротко из Telegram~ Xiaomi устроила публичный стрим RL-обучения моделей MiMo-V2.6 После полугода тишины… Архив рубрики ~Коротко из Telegram~ Суд удаляется на генерацию: Верховный суд готовит ИИ для дел… Архив рубрики ~Коротко из Telegram~ Amazon может купить чипов Qualcomm на $60 млрд — но… Архив рубрики ~Коротко из Telegram~ Очковтирательство какое-то! Во Франции умные очки стали предметом уголовного расследования…. Архив рубрики ~Коротко из Telegram~ 12-летняя YouTube-блогерша из России заключила контракт с Disney — Like… Архив рубрики ~Коротко из Telegram~ В Москве появилось пространство, где есть ВСЁ, чтобы снимать, монтировать… Архив рубрики ~Полезное~ Переносим любую картинку в SVG за два клика — оказалось,… Архив рубрики ~Коротко из Telegram~ OpenAI взломали хакеры-вайбкодеры — команда Hacktron нашла критические уязвимости в… Новости робототехники Робокопы уже на улицах: в Шэньчжэне запустили первый робопост полиции Архив рубрики ~Коротко из Telegram~ Сделай своим ушкам больно❤️ Вы когда-нибудь задумывались, как звучит гиперскейлер?… Новости робототехники Руки дошли до дела Исследователи из ETH Zurich научили роботизированную… Архив рубрики ~Коротко из Telegram~ Первый пошёл – китайский блогер с канала Mediastorm решил проверить… Новости робототехники Как тебе такое Tesla Model 3? В Китае представлены электрические… Архив рубрики ~Коротко из Telegram~ GPT-6 Astra во время обычной задачи начала писать себе манифест… Архив рубрики ~Коротко из Telegram~ Xiaomi устроила публичный стрим RL-обучения моделей MiMo-V2.6 После полугода тишины… Архив рубрики ~Коротко из Telegram~ Суд удаляется на генерацию: Верховный суд готовит ИИ для дел… Архив рубрики ~Коротко из Telegram~ Amazon может купить чипов Qualcomm на $60 млрд — но… Архив рубрики ~Коротко из Telegram~ Очковтирательство какое-то! Во Франции умные очки стали предметом уголовного расследования…. Архив рубрики ~Коротко из Telegram~ 12-летняя YouTube-блогерша из России заключила контракт с Disney — Like… Архив рубрики ~Коротко из Telegram~ В Москве появилось пространство, где есть ВСЁ, чтобы снимать, монтировать… Архив рубрики ~Полезное~ Переносим любую картинку в SVG за два клика — оказалось,… Архив рубрики ~Коротко из Telegram~ OpenAI взломали хакеры-вайбкодеры — команда Hacktron нашла критические уязвимости в…

Оставить комментарий