تأیید N-able: پچ اولیه ناکافی بود و مهاجمان سرورها را در اختیار گرفتند

N-able تأیید کرده مهاجمان با دورزدن احراز هویت در پلتفرم مدیریت از راه دور N-central به دسترسی مدیریتی سرورها دست یافته‌اند و این دسترسی به سیستم‌های مشتریان مدیریت‌شده نیز منتقل شده است.

خلاصهٔ اصلاح و نسخهٔ ایمن

شرکت ابتدا اصلاحی منتشر کرد اما آن پچ کامل نبود. آسیب‌پذیری با شناسهٔ CVE-2026-18577 نسخه‌های N-central پیش از 2026.3.1.7 را تحت‌تأثیر قرار می‌دهد. N-able نسخهٔ 2026.3.1.7 را به‌عنوان اولین نسخهٔ امن در تاریخ 2 اوت منتشر کرد و اعلام نمود ارتقا به 2026.3 به‌تنهایی کافی نیست؛ همهٔ مشتریان باید به 2026.3.1.7 به‌روزرسانی کنند.

روش سوءاستفاده و پایداری دسترسی

پس از نفوذ به یک سرور N-central، مهاجمان از قابلیت Take Control برای دستیابی به نقاط پایانی مدیریتی استفاده کردند و سپس تونل‌های Cloudflare را به‌صورت سرویس روی دستگاه‌ها ثبت کردند. این تونل‌ها اتصال خروجی به لبهٔ Cloudflare برقرار می‌کنند و برای ارتباط نیاز به قاعدهٔ فوروارد پورت یا قاعده‌های فایروال ورودی ندارند، بنابراین عبور از کنترل‌های شبکه برای مهاجمان ساده‌تر می‌شود.

اجرای تونل‌ها به‌عنوان سرویس باعث پایداری دسترسی شد؛ حتی پس از راه‌اندازی مجدد و قطع مسیر از طریق سرور N-central نیز مهاجمان توانستند نفوذ خود را حفظ کنند. هیچ نشانه‌ای از نفوذ به زیرساخت Cloudflare منتشر نشده و به نظر می‌رسد مهاجمان صرفاً سرویس تونلینگ را سواستفاده کرده‌اند. برای اطلاعات رسمی Cloudflare به سایت شرکت مراجعه کنید.

شاخص‌های قربانی (IOCs) و بررسی‌های فوری

N-able و محققان امنیتی فهرستی از شاخص‌ها منتشر کرده‌اند. این موارد را فوراً بررسی کنید:

  • آدرس‌های IP مشاهده‌شده در حملات:
    173[.]249[.]252[.]200، 87[.]249[.]138[.]34، 37[.]19[.]210[.]32، 37[.]153[.]90[.]88، 92[.]118[.]112[.]181، 68[.]235[.]46[.]214
  • وجود فایل svchost.exe در پوشهٔ Documents کاربران
  • سرویسی با نام Cloudflared روی نقاط پایانی
  • دامنه‌هایی که Huntress گزارش کرده: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to, who-ripped-one.direct.quickconnect[.]to

Huntress توصیه کرده هر مشاهده‌ای را با لاگ‌های رابط کاربری N-central، لاگ‌های شبکه و لاگ‌های نقاط پایانی همبسته‌سازی کنید. بررسی فایل‌های لاگ مانند ui_access_control.log و C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz می‌تواند نشانگرهایی فراهم کند، اما توجه داشته باشید که این لاگ‌ها ممکن است در استفادهٔ قانونی از قابلیت Take Control نیز ظاهر شوند.

دامنهٔ نفوذ و امتیاز CVE

تحقیقات N-able از تاریخ 31 ژوئیه آغاز شد؛ ابتدا حجم غیرمعمولی از خطاهای لایسنس در مشتریان در محل مشاهده شد و سپس شواهدی از دسترسی راه‌دور به سرورهایی که نسخهٔ 2026.1 و پیش‌تر را اجرا می‌کردند، پیدا شد. آسیب‌پذیری دیگری نیز با شناسهٔ CVE-2026-18556 ثبت شده است؛ N-able هر دو CVE را با نمرهٔ 8.2 در معیار CVSS 4.0 گزارش کرده است.

اصلاحی که در نسخهٔ 2026.2 ارائه شد مسیر نخست را بست، اما مسیر جایگزینی برای سوءاستفاده کشف شد که منجر به ثبت CVE-2026-18577 گردید و دامنهٔ آسیب‌پذیری را تا پیش از 2026.3.1.7 گسترش داد. مرکز ملی امنیت سایبری فنلاند نیز هشدار داده همهٔ نسخه‌های پیش از اصلاح اضطراری در معرض خطر بودند.

دستورالعمل‌های فوری برای مشتریان

  • همهٔ نمونه‌های N-central باید به نسخهٔ 2026.3.1.7 ارتقا یابند. نمونه‌های میزبانی‌شده NCOD طبق برنامهٔ اطلاع‌رسانی به شرکا به‌طور خودکار به‌روزرسانی می‌شوند؛ سرورهای خودمیزبان باید توسط مشتری ارتقا داده شوند.
  • ارتقا نرم‌افزار به‌تنهایی کافی نیست اگر آلودگی روی نقاط پایانی پایداری ایجاد کرده است؛ در این حالت باید سرویس‌های تونل مخرب (مثل Cloudflared) و فایل‌های غیرطبیعی (مانند svchost.exe در Documents) روی نقاط پایانی را شناسایی و حذف کنید.
  • لاگ‌های شبکه، لاگ‌های N-central و لاگ‌های نقاط پایانی را همبسته‌سازی کنید و ارتباط با آدرس‌های IP یا دامنه‌های اشاره‌شده را پیگیری کنید.
  • در صورت یافتن هر نشانه‌ای از نفوذ، فوراً تیم امنیتی داخلی یا شریک امنیتی خود را درگیر کنید و موضوع را به پشتیبانی N-able گزارش دهید.

یافته‌های محققان و پیگیری‌ها

Huntress بررسی‌های اولیه را منتشر کرده و گزارش داده بهره‌برداری را در سازمانی مشاهده کرده که شامل نمونهٔ خودمیزبان N-central در یک حساب شریک بوده؛ مهاجمان به 9 سازمان زیر آن حساب دسترسی پیدا کردند و به یک نقطهٔ پایانی در هرکدام رسیدند. Huntress چهار آدرس اولیهٔ منتشرشده توسط N-able را به‌عنوان خروجی‌های Mullvad یا NordVPN شناسایی کرده و تأکید کرده تطابق‌ها باید با لاگ‌ها همبسته‌سازی شوند.

N-able فهرستی از شش آدرس IP مرتبط با حملات منتشر کرده و از مشتریان خواسته این آدرس‌ها، سرویس Cloudflared و فایل‌های مشکوک را بررسی کنند.

اقدامات طولانی‌مدت و توصیه‌های مدیران

این رخنه نشان می‌دهد اعتماد صرف به انتشار یک پچ بدون بررسی عمیق نقاط پایانی می‌تواند منجر به پایداری و دسترسی مخفی مهاجمان شود. سازمان‌ها باید فرایندهای مدیریت وصله، پاسخ به رخداد و شکار تهدید را بازبینی کنند و انتشار یک به‌روزرسانی را پایان کار نپندارند.

منابع و پیگیری‌های فنی: CVE Details و تحلیل‌ها و گزارش‌های تیم‌های پاسخ‌دهنده مانند Huntress.