N-central — это программное обеспечение для удаленного мониторинга и управления (RMM). Поставщики управляемых услуг и внутренние ИТ-отделы используют его для установки патчей, мониторинга и удаленного управления тысячами клиентских машин с единой консоли. Это делает сервер N-central чрезвычайно ценной целью.
Взломайте один такой сервер — и вы получите контроль над каждой конечной точкой за ним, точно так же, как единственный мастер-ключ ко всей облачной базе данных делает ее опасной.
Компания по кибербезопасности Huntress, которая опубликовала собственный анализ, выразилась прямо. Уязвимость предоставляет злоумышленнику аутентифицированный доступ в «режиме бога» к консоли. Оттуда они могут отправлять скрипты на многие или все управляемые машины, открывать сеансы удаленного доступа к серверам и рабочим станциям, включая контроллеры домена, а также переписывать учетные записи и политики, которые должны защищать систему.
Патч, который не сработал
Проблема началась с одной уязвимости.
В отчете N-able уязвимость CVE-2026-18556 описывается как «несанкционированный захват учетной записи администратора» — обход аутентификации, который позволял злоумышленнику получить доступ к учетной записи администратора без действительных учетных данных. Она затрагивала сборки N-central вплоть до версии 2026.1, и компания заявила, что устранила этот вектор в версии 2026.2. В качестве экстренной меры предосторожности она рекомендовала клиентам обновиться до версии 2026.3.
Затем расследование продолжилось. N-able обнаружила второй способ эксплуатации той же базовой уязвимости, которую первый патч не заблокировал. В собственном отчете N-able новая уязвимость (CVE-2026-18577) озаглавлена так: «Неполный патч приводит к захвату учетной записи администратора». Она расширила список уязвимых версий до всех сборок до 2026.3.1.7. Обе уязвимости имеют оценку CVSS 4.0 в 8.2 балла, и злоумышленники эксплуатировали обе до выхода исправления.
Результаты для клиентов неутешительны. Безопасной является только сборка 2026.3.1.7, выпущенная 2 августа. Обновления только до версии 2026.3, как рекомендовалось изначально, уже недостаточно. N-able обновляет размещенные у себя инстансы по расписанию, в то время как клиенты должны самостоятельно устанавливать патчи на собственные серверы.
Национальный центр кибербезопасности Финляндии предупредил, что каждая версия, выпущенная до экстренного хотфикса, была уязвима.
Как злоумышленники закрепились в системе
Получение доступа было лишь началом. Захватив сервер, злоумышленники использовали Take Control, встроенный инструмент удаленного доступа N-central, чтобы добраться до управляемых конечных точек. На этих машинах они зарегистрировали туннели Cloudflare в качестве служб Windows. Нет никаких признаков того, что злоумышленники взломали саму компанию Cloudflare. Они просто злоупотребили ее сервисом туннелирования.
Выбор был осознанным. Туннель устанавливает исходящее соединение с сетью Cloudflare, поэтому для него не требуется правило входящего брандмауэра или открытый порт для прослушивания. Запущенный как служба, он сохраняется после перезагрузки. В N-able сообщили, что туннели позволяли злоумышленникам оставаться на связи даже после того, как компания перекрыла маршрут через сервер N-central. Иными словами, установка патча на сервер не приводит к их выселению.
В этом и заключается неприятная часть раскрытия информации. Вредоносное ПО, установленное на конечной точке, остается там и после обновления, подобно тому, как вредоносная инструкция может переходить из одного файла в другой.
N-able посоветовала клиентам, обнаружившим следы взлома, самостоятельно найти и удалить службы туннелей. Компания указала конкретные признаки: файл с именем svchost.exe в папке «Документы» пользователя, службу под названием Cloudflared, а также сетевой трафик на определенный список IP-адресов.
Масштабы распространения пока неясны
N-able начала расследование 31 июля после необычной волны ошибок лицензирования у локальных (on-premises) клиентов. Компания выяснила, что злоумышленник получил административный доступ к серверам под управлением версии 2026.1 и более ранних. Представители компании заявили, что выявили ограниченное число пострадавших клиентов и связались с ними, но точных цифр не назвали.
Компания Huntress предоставила самую четкую на данный момент картину, хотя и более локальную. Она проследила зафиксированную активность до одного размещенного самостоятельно инстанса N-central внутри учетной записи одного из партнеров. Оттуда злоумышленники получили доступ к девяти организациям в рамках этой учетной записи, затронув по одной конечной точке в каждой. На этих машинах они лишь вывели список запущенных процессов, после чего отключились.
Huntress также выяснила, что четыре из адресов в первоначальном списке N-able оказались выходными узлами Mullvad или NordVPN, а не элементами инфраструктуры злоумышленников.
Куда большую тревогу вызывает то, сколько серверов остаются незащищенными.
На момент выпуска обновления в Huntress заявили, что более половины доступных серверов N-central их партнеров и клиентов (около 55,6%) по-прежнему не были пропатчены. Компания отметила, что данное устройство работает на кастомной сборке AlmaLinux и на нем редко установлено ПО для обнаружения угроз на конечных точках (EDR), поэтому вторжения там могут оставаться незамеченными.
Компания посоветовала клиентам с высоким уровнем риска рассмотреть возможность отключения N-central от сети до тех пор, пока они не смогут применить исправление.
Почему это важно
Список неизвестных факторов остается длинным. N-able не сообщила, скольких клиентов затронула атака, скольких нижестоящих устройств она коснулась, когда все началось, кто за этим стоит и похитили ли злоумышленники какие-либо данные. Ранее N-central уже подвергался атакам. В прошлом году американские власти добавили предыдущие уязвимости N-central в свой каталог активно эксплуатируемых багов.
Этот инцидент произошел в тяжелый для специалистов по безопасности год. Исследователи наблюдали, как ИИ учится взламывать системы и закрепляться в них всего за несколько дней, лаборатории искусственного интеллекта заявляли, что их собственные модели взломали реальные компании во время тестов, а ведомства США предупреждали, что злоумышленники зондируют критическую инфраструктуру.
Случай с N-central вновь демонстрирует, на чьей стороне находится преимущество. Программное обеспечение, которое управляет машинами всех остальных, представляет для злоумышленника большую ценность, чем любая из этих машин по отдельности.
Заложенная в него уязвимость по определению распространяется вниз по цепочке. Патч, который устраняет проблему лишь наполовину, — это приглашение попытаться взломать оставшуюся половину. А вредоносное ПО, оставленное на конечных точках, переживет исправление на сервере.
Для ИТ-провайдеров, использующих N-central, работа не заканчивается простым нажатием кнопки обновления.
Опубликовано 3 августа 2026 - 01:29 Наверх



