За да помогне на клиентите си да отблъснат продължаващите атаки, N-able пусна втора спешна корекция за сигурност за N‑central – своето решение за мониторинг и управление (RMM), популярно сред доставчиците на управлявани услуги (MSP).

„Спешна корекция 2 (Hotfix 2) е задължителна, дори ако вече сте приложили предишната корекция. Hotfix 2 заменя Hotfix 1 с допълнителни мерки за укрепване на сигурността, за да защити по-добре вас и вашите клиенти“, заявиха от компанията и споделиха допълнителни индикатори за компрометиране (IoC), наблюдавани при атаките.

Втора корекция за „разширяване на защитата“

По-рано този месец N‑able пусна N-central версия 2026.3.1.7 (т.е. 2026.3 Hotfix 1), която отстранява уязвимост за заобикаляне на автентификацията (CVE-2026-18577), която компанията е открила, че се експлоатира активно.

„На 31 юли 2026 г. решението Adlumin MDR на N‑able засече необичайна активност в средата на клиент, което доведе до разкриването на атакуващ, който активно експлоатира уязвимост от тип нулев ден (zero-day) в N‑central сървър“, обясниха от компанията в четвъртък.

Идентификаторът CVE-2026-18577 беше присвоен на заобикаляне на корекцията за предишно отстранената CVE-2026-18556: злонамерен субект очевидно е открил вариация, която избягва специфичните проверки на предишната корекция, и я използва за компрометиране на N-central инстанции и получаване на достъп до управлявани крайни точки.

От N-able не уточняват дали атакуващият е намерил начин да заобиколи първата спешна корекция, а само че „проактивно разширяват защитата в отговор на непрекъснатото наблюдение на киберпрестъпниците, които развиват своите техники за атака“.

„Силно се препоръчва на всички партньори да обновят до [N-central версия 2026.3.1.10, т.е. 2026.3 Hotfix 2] възможно най-скоро“, съобщиха от компанията и добавиха, че обновяването на агентите на управляваните устройства е препоръчително (макар и не задължително), за да се предпазят клиентите от CVE-2026-18577.

Организациите, които използват хостваната версия на N-central, не трябва да извършват обновяване, тъй като корекцията за сигурност вече е приложена при тях.

Как действат атакуващите след компрометирането

N-able споделя, че след като атакуващият експлоатира уязвимостта, той използва легитимната функция „Take Control“ и се свързва с управляваните крайни точки, където регистрира нова услуга за CloudFlare тунел с цел поддържане на постоянен достъп (persistence).

Компанията за първи път засече експлоатирането на CVE-2026-18577 на 1 август 2026 г. и сподели списък с 6 IP адреса, свързани с атаките.

От Sophos посочват, че киберпрестъпникът е създал нов домейн акаунт с име „veeam“, нулирал е паролите на няколко съществуващи акаунта на домейн администратори, проучил е други съществуващи акаунти, инсталирал е допълнителни инструменти за отдалечен достъп и е деактивирал софтуера за сигурност на Microsoft и Sophos чрез инструмент за заобикаляне на EDR системи.

Компанията разшири първоначалния списък с индикатори за компрометиране на N-able с още четири IP адреса и имена на домейни на C2 (Command and Control) и TacticalRMM сървъри.

Изследователите от Huntress, след като откриха експлоатиране в N-central среда на един от своите клиенти, споделиха допълнителни подробности за действията на атакуващия.

Според тях злонамереният субект се е насочил към ключови сървъри (обикновено домейн контролери), проучил е процесите на компрометираната система (преди да прекъсне връзката) и след това бързо се е придвижил странично през множество хостове в мрежата на засегнатите организации.

„В момента виждаме, че атакуващите се насочват към тази уязвимост в множество организации, въпреки че все още няма доказателства това да се е превърнало в широка, недискриминационна кампания сред нашата партньорска база“, отбелязват те.