Компания N-able предоставила клиентам второй критический патч безопасности для своего решения мониторинга и управления N-central, которое широко используется поставщиками управляемых услуг (MSP). Это сделано в целях предотвращения продолжающихся кибератак.
Компания указала, что второй хотфикс необходимо установить всем пользователям, даже если они уже применили предыдущий патч. Новая версия включает дополнительные меры защиты и вытесняет первый хотфикс.
Второй патч для "усиления защиты"
В начале месяца N-able выпустила версию 2026.3.1.7 с первым хотфиксом, устраняющим уязвимость обхода аутентификации (CVE-2026-18577), которую компания обнаружила в активной эксплуатации.
Компания сообщила, что её решение для обнаружения и реагирования на угрозы Adlumin выявило необычную активность в окружении клиента 31 июля, что привело к обнаружению злоумышленника, активно использующего ранее неизвестную уязвимость на сервере N-central.
CVE-2026-18577 является вариацией ранее исправленной уязвимости CVE-2026-18556. Злоумышленник нашёл способ обойти проверки предыдущего патча и использует эту уязвимость для компрометации экземпляров N-central и получения доступа к управляемым устройствам.
N-able усиливает защиту в ответ на постоянный мониторинг действий злоумышленников, адаптирующих свои методы атак.
Компания настоятельно рекомендует всем партнёрам как можно скорее обновиться на версию 2026.3.1.10 (2026.3 Hotfix 2). Рекомендуется также обновить агентов на управляемых устройствах для защиты от CVE-2026-18577, хотя это не является обязательным требованием.
Организациям, использующим облачную версию N-central, обновление не требуется, так как патч уже применён.
Тактика злоумышленников после успешной эксплуатации
После успешной эксплуатации уязвимости атакующие используют легитимную функцию Take Control для подключения к управляемым устройствам и создания нового сервиса для туннеля CloudFlare с целью сохранения доступа.
Компания впервые обнаружила эксплуатацию 1 августа и опубликовала список из 6 IP-адресов, связанных с атаками.
Исследователи из Sophos установили, что злоумышленники создали новую учётную запись домена с именем "veeam", изменили пароли существующих учётных записей администраторов домена, перечислили прочие существующие учётные записи, установили дополнительные инструменты удалённого доступа и отключили антивирусное программное обеспечение Microsoft и Sophos, используя инструмент для уклонения от обнаружения EDR.
Специалисты Huntress, выявившие эксплуатацию в окружении одного из своих клиентов, предоставили дополнительную информацию о действиях злоумышленников. По их данным, атакующие сосредоточились на ключевых серверах, в основном контроллерах доменов, провели перечисление процессов на скомпрометированной системе и быстро распространили атаку на множество хостов в инфраструктуре поражённых организаций.
Специалисты отметили, что злоумышленники нацелены на уязвимость в нескольких организациях, однако пока не наблюдается признаков широкомасштабной неизбирательной кампании.
Аналитики Microsoft предполагают, что за этими атаками может стоять группировка Storm-1175, известная своими скоростными кампаниями распространения программ-вымогателей путём эксплуатации недавно исправленных уязвимостей в целях финансовой наживы.
Группировка перешла с развёртывания вымогателя Medusa на новый штамм StormEncryptor.
Согласно данным Microsoft, после получения доступа группировка Storm-1175 использует инструменты удалённого мониторинга и управления AnyDesk или SimpleHelp, Advanced IP Scanner для разведки, а также выполняет дампинг процесса LSASS с помощью Mimikatz.
Данная группировка известна быстрым переходом от первоначального получения доступа к краже данных и развёртыванию программ-вымогателей, часто в течение нескольких дней. Организациям рекомендуется проводить мониторинг активности Storm-1175 и как можно скорее применять уже выпущенные патчи безопасности.
