Архив рубрики ~Лента новостей~

N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.

N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.
N-способные N-центральные результаты эксплуатации приводят к развертыванию инструмента RMM.

1 августа 2026 года компания N-able выпустила уведомление, в котором сообщалось об активной эксплуатации уязвимости, затрагивающей платформу удаленного мониторинга и управления (RMM) N-central. Уязвимость (CVE-2026-18577) характеризуется как обход аутентификации, позволяющий получить привилегированный доступ к интерфейсу управления платформы как в размещенных, так и в локальных реализациях. В качестве основной причины сообщалось о неполном исправлении для CVE-2026-18556, опубликованном 1 августа, хотя N-able напрямую это утверждение не подтвердила. 2 августа N-able опубликовала исправление для CVE-2026-18577, в котором содержались подробности об наблюдаемой активности эксплуатации. 4 августа N-able опубликовала дополнительное уведомление, указывающее на то, что эксплуатация началась 31 июля как уязвимость нулевого дня.

Исследователи Sophos Counter Threat Unit™ (CTU) выявили одну скомпрометированную организацию в телеметрии клиентов Sophos и не обнаружили никаких признаков широкомасштабных взломов. Взлом произошел примерно в 08:00 UTC 3 августа, и злоумышленник использовал скомпрометированный сервер N-central для доступа к важным конечным точкам, таким как сервер резервного копирования, контроллеры домена и серверы приложений.

Подробности атаки

В ходе вторжения злоумышленник создал новую учетную запись домена с именем «veeam» и сбросил пароли нескольких существующих учетных записей администраторов домена. Было выполнено несколько команд «net user» для перечисления существующих учетных записей в сети. Кроме того, были выполнены две команды сетевой разведки:

  • nltest /dclist:
  • net group “domain admins” /domain

Благодаря возможности удаленного управления, полученной путем эксплуатации уязвимости N-central, злоумышленник развернул множество инструментов RMM на доступных конечных точках. В число этих инструментов входили AnyDesk (AnyDesk.exe), TacticalRMM (установленный с помощью скрипта PowerShell install_server.ps1 и пакета tacticalagent-v2.11.0-windows-amd64.exe), TeamViewer (team.msi и TeamViewer_Setup.exe), RustDesk (rustdesk.exe), SimpleHelp (service64off.exe) и HopToDesk. На нескольких хостах был установлен Cloudflare Tunnel (cloudeflared.exe), но он был переименован в MicrosoftEdgeUpdate64.exe или msmp.exe, чтобы замаскироваться под безобидный файл. Злоумышленник использовал этот туннель для получения постоянного удаленного доступа к среде.

N-able указал, что файл с именем svchost.exe в папке «Документы» пользователя (т.е. %USERPROFILE%Documents) может свидетельствовать о взломе системы, однако исследователи CTU не обнаружили этого имени файла в среде пострадавшего клиента Sophos. Возможно, svchost.exe — одно из легитимных имен файлов Windows, используемых злоумышленниками для маскировки cloudflared.exe.

Злоумышленник использовал команду «tasklist» с перенаправлением вывода в команды «findstr ms» и «findstr soph» для идентификации хостов, на которых работали агенты Microsoft Defender или Sophos соответственно. После идентификации продукта безопасности инструмент обхода системы обнаружения и реагирования на угрозы (EDR) PhantomKiller загружал драйвер с именем k.sys, расположенный в C:ProgramDataAnyDesk. В одном из случаев PhantomKiller (с именем 9.exe) завершил процесс Sophos File Scanner (sophosfilescanner.exe).

Рекомендации, контрмеры и показатели

Исследователи CTU™ рекомендуют организациям, использующим N-central, как можно скорее установить соответствующее исправление в своих средах. Организациям также следует провести поиск в своей среде признаков, которые могут указывать на компрометацию, и принять соответствующие меры.

В ответ на эту угрозу компания Sophos предлагает следующие меры противодействия:

  • CXmal/KillAV-BR

Индикаторы угроз, представленные в Таблице 1, могут быть использованы для обнаружения активности, связанной с этой угрозой. Обратите внимание, что IP-адреса могут быть перераспределены. Домены и IP-адреса могут содержать вредоносный контент, поэтому учитывайте риски, прежде чем открывать их в браузере.

Индикатор Тип Контекст
173[.]249[.]252[.]200 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
172[.]249[.]252[.]176 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
87[.]249[.]138[.]34 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) (Обратите внимание, что этот предполагаемый исходящий узел NordVPN, вероятно, будет связан с несвязанным трафиком).
37[.]19[.]210[.]32 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577) (Обратите внимание, что этот предполагаемый исходящий узел VPN Mullvad, вероятно, будет связан с несвязанным трафиком).
68[.]235[.]46[.]214 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
68[.]235[.]46[.]235 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
37[.]153[.]90[.]88 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
92[.]118[.]112[.]181 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
23[.]234[.]94[.]43 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
185[.]156[.]46[.]150 IP-адрес Используется для выявления и эксплуатации уязвимости N-able N-central (CVE-2026-18577)
кто разорвал один[.]прямой[.]быстрыйподключение[.]к Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
mousears[.]synology[.]me Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
wagoosh[.]direct[.]quickconnect[.]to Доменное имя Сервер управления и контроля (C2), используемый инструментом RMM для эксплуатации уязвимости N-able N-central (CVE-2026-18577).
api[.]mendoratech[.]health Доменное имя Сервер TacticalRMM использовался при эксплуатации уязвимости N-able N-central (CVE-2026-18577).

Таблица 1: Индикаторы этой угрозы

❌ Нет похожих статей с такими тегами

Читать полностью на источнике

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Intel присоединится к Terafab — проекту Илона Маска по производству чипов для гуманоидных роботов и космических дата-центров Новости робототехники Ваш любимый робот-пылесос был запрещен Федеральной комиссией по связи (FCC)? Что нам известно. Новости робототехники Создание роботов, которые выживают на складе Новости робототехники Avatar Robotics собирает начальный раунд для решения проблем с рабочей силой в промышленности Архив рубрики ~Обо всем~ Возникновение сознания в результате распада бикамерального разума Новости робототехники SpaceX и Tesla запланировали инвестировать $16,8 млрд в проект по производству чипов Terafab на начальном этапе, а Илон Маск показал рендеры Новости робототехники Нет облачных вычислений, нет графических процессоров, нет проблем: новая модель LFM2.5-2.6B от Liquid AI предоставляет мощные агенты искусственного интеллекта для устройств размером всего лишь с Raspberry Pi. Новости робототехники Brain Corp сообщает о 68-процентном росте и увеличении 50 000 автономных роботов по всему миру. Архив рубрики ~Коротко из Telegram~ В DeepMind большая перестановка: Хассабис уходит с поста CEO В… Новости робототехники NVIDIA открыла самую крупную модель для беспилотников NVIDIA открыла доступ… Архив рубрики ~Коротко из Telegram~ Google больше не кормит сайты трафиком как раньше Axios снова… Архив рубрики ~Коротко из Telegram~ ИИ уже стал нормой в Java-разработке, но Spring Boot никто… Архив рубрики ~Коротко из Telegram~ ИИ помогает работать быстрее — и быстрее выгорать ИИ всё… Архив рубрики ~Коротко из Telegram~ Вайбкодер собрал интерактивный учебник по анатомии Гений навайбкодил интерактивный учебник… Новости робототехники Intel присоединится к Terafab — проекту Илона Маска по производству чипов для гуманоидных роботов и космических дата-центров Новости робототехники Ваш любимый робот-пылесос был запрещен Федеральной комиссией по связи (FCC)? Что нам известно. Новости робототехники Создание роботов, которые выживают на складе Новости робототехники Avatar Robotics собирает начальный раунд для решения проблем с рабочей силой в промышленности Архив рубрики ~Обо всем~ Возникновение сознания в результате распада бикамерального разума Новости робототехники SpaceX и Tesla запланировали инвестировать $16,8 млрд в проект по производству чипов Terafab на начальном этапе, а Илон Маск показал рендеры Новости робототехники Нет облачных вычислений, нет графических процессоров, нет проблем: новая модель LFM2.5-2.6B от Liquid AI предоставляет мощные агенты искусственного интеллекта для устройств размером всего лишь с Raspberry Pi. Новости робототехники Brain Corp сообщает о 68-процентном росте и увеличении 50 000 автономных роботов по всему миру. Архив рубрики ~Коротко из Telegram~ В DeepMind большая перестановка: Хассабис уходит с поста CEO В… Новости робототехники NVIDIA открыла самую крупную модель для беспилотников NVIDIA открыла доступ… Архив рубрики ~Коротко из Telegram~ Google больше не кормит сайты трафиком как раньше Axios снова… Архив рубрики ~Коротко из Telegram~ ИИ уже стал нормой в Java-разработке, но Spring Boot никто… Архив рубрики ~Коротко из Telegram~ ИИ помогает работать быстрее — и быстрее выгорать ИИ всё… Архив рубрики ~Коротко из Telegram~ Вайбкодер собрал интерактивный учебник по анатомии Гений навайбкодил интерактивный учебник…

Оставить комментарий