تأیید N-able: پچ اولیه ناکافی بود و مهاجمان سرورها را در اختیار گرفتند
N-able تأیید کرده مهاجمان با دورزدن احراز هویت در پلتفرم مدیریت از راه دور N-central به دسترسی مدیریتی سرورها دست یافتهاند و این دسترسی به سیستمهای مشتریان مدیریتشده نیز منتقل شده است.
خلاصهٔ اصلاح و نسخهٔ ایمن
شرکت ابتدا اصلاحی منتشر کرد اما آن پچ کامل نبود. آسیبپذیری با شناسهٔ CVE-2026-18577 نسخههای N-central پیش از 2026.3.1.7 را تحتتأثیر قرار میدهد. N-able نسخهٔ 2026.3.1.7 را بهعنوان اولین نسخهٔ امن در تاریخ 2 اوت منتشر کرد و اعلام نمود ارتقا به 2026.3 بهتنهایی کافی نیست؛ همهٔ مشتریان باید به 2026.3.1.7 بهروزرسانی کنند.
روش سوءاستفاده و پایداری دسترسی
پس از نفوذ به یک سرور N-central، مهاجمان از قابلیت Take Control برای دستیابی به نقاط پایانی مدیریتی استفاده کردند و سپس تونلهای Cloudflare را بهصورت سرویس روی دستگاهها ثبت کردند. این تونلها اتصال خروجی به لبهٔ Cloudflare برقرار میکنند و برای ارتباط نیاز به قاعدهٔ فوروارد پورت یا قاعدههای فایروال ورودی ندارند، بنابراین عبور از کنترلهای شبکه برای مهاجمان سادهتر میشود.
اجرای تونلها بهعنوان سرویس باعث پایداری دسترسی شد؛ حتی پس از راهاندازی مجدد و قطع مسیر از طریق سرور N-central نیز مهاجمان توانستند نفوذ خود را حفظ کنند. هیچ نشانهای از نفوذ به زیرساخت Cloudflare منتشر نشده و به نظر میرسد مهاجمان صرفاً سرویس تونلینگ را سواستفاده کردهاند. برای اطلاعات رسمی Cloudflare به سایت شرکت مراجعه کنید.
شاخصهای قربانی (IOCs) و بررسیهای فوری
N-able و محققان امنیتی فهرستی از شاخصها منتشر کردهاند. این موارد را فوراً بررسی کنید:
- آدرسهای IP مشاهدهشده در حملات:
173[.]249[.]252[.]200، 87[.]249[.]138[.]34، 37[.]19[.]210[.]32، 37[.]153[.]90[.]88، 92[.]118[.]112[.]181، 68[.]235[.]46[.]214 - وجود فایل
svchost.exeدر پوشهٔDocumentsکاربران - سرویسی با نام Cloudflared روی نقاط پایانی
- دامنههایی که Huntress گزارش کرده: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to, who-ripped-one.direct.quickconnect[.]to
Huntress توصیه کرده هر مشاهدهای را با لاگهای رابط کاربری N-central، لاگهای شبکه و لاگهای نقاط پایانی همبستهسازی کنید. بررسی فایلهای لاگ مانند ui_access_control.log و C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz میتواند نشانگرهایی فراهم کند، اما توجه داشته باشید که این لاگها ممکن است در استفادهٔ قانونی از قابلیت Take Control نیز ظاهر شوند.
دامنهٔ نفوذ و امتیاز CVE
تحقیقات N-able از تاریخ 31 ژوئیه آغاز شد؛ ابتدا حجم غیرمعمولی از خطاهای لایسنس در مشتریان در محل مشاهده شد و سپس شواهدی از دسترسی راهدور به سرورهایی که نسخهٔ 2026.1 و پیشتر را اجرا میکردند، پیدا شد. آسیبپذیری دیگری نیز با شناسهٔ CVE-2026-18556 ثبت شده است؛ N-able هر دو CVE را با نمرهٔ 8.2 در معیار CVSS 4.0 گزارش کرده است.
اصلاحی که در نسخهٔ 2026.2 ارائه شد مسیر نخست را بست، اما مسیر جایگزینی برای سوءاستفاده کشف شد که منجر به ثبت CVE-2026-18577 گردید و دامنهٔ آسیبپذیری را تا پیش از 2026.3.1.7 گسترش داد. مرکز ملی امنیت سایبری فنلاند نیز هشدار داده همهٔ نسخههای پیش از اصلاح اضطراری در معرض خطر بودند.
دستورالعملهای فوری برای مشتریان
- همهٔ نمونههای N-central باید به نسخهٔ 2026.3.1.7 ارتقا یابند. نمونههای میزبانیشده NCOD طبق برنامهٔ اطلاعرسانی به شرکا بهطور خودکار بهروزرسانی میشوند؛ سرورهای خودمیزبان باید توسط مشتری ارتقا داده شوند.
- ارتقا نرمافزار بهتنهایی کافی نیست اگر آلودگی روی نقاط پایانی پایداری ایجاد کرده است؛ در این حالت باید سرویسهای تونل مخرب (مثل Cloudflared) و فایلهای غیرطبیعی (مانند svchost.exe در Documents) روی نقاط پایانی را شناسایی و حذف کنید.
- لاگهای شبکه، لاگهای N-central و لاگهای نقاط پایانی را همبستهسازی کنید و ارتباط با آدرسهای IP یا دامنههای اشارهشده را پیگیری کنید.
- در صورت یافتن هر نشانهای از نفوذ، فوراً تیم امنیتی داخلی یا شریک امنیتی خود را درگیر کنید و موضوع را به پشتیبانی N-able گزارش دهید.
یافتههای محققان و پیگیریها
Huntress بررسیهای اولیه را منتشر کرده و گزارش داده بهرهبرداری را در سازمانی مشاهده کرده که شامل نمونهٔ خودمیزبان N-central در یک حساب شریک بوده؛ مهاجمان به 9 سازمان زیر آن حساب دسترسی پیدا کردند و به یک نقطهٔ پایانی در هرکدام رسیدند. Huntress چهار آدرس اولیهٔ منتشرشده توسط N-able را بهعنوان خروجیهای Mullvad یا NordVPN شناسایی کرده و تأکید کرده تطابقها باید با لاگها همبستهسازی شوند.
N-able فهرستی از شش آدرس IP مرتبط با حملات منتشر کرده و از مشتریان خواسته این آدرسها، سرویس Cloudflared و فایلهای مشکوک را بررسی کنند.
اقدامات طولانیمدت و توصیههای مدیران
این رخنه نشان میدهد اعتماد صرف به انتشار یک پچ بدون بررسی عمیق نقاط پایانی میتواند منجر به پایداری و دسترسی مخفی مهاجمان شود. سازمانها باید فرایندهای مدیریت وصله، پاسخ به رخداد و شکار تهدید را بازبینی کنند و انتشار یک بهروزرسانی را پایان کار نپندارند.
منابع و پیگیریهای فنی: CVE Details و تحلیلها و گزارشهای تیمهای پاسخدهنده مانند Huntress.





