Cảnh báo: Tin tặc chiếm quyền điều khiển máy chủ N-central sau khi bản vá lỗi đầu tiên thất bại
N-able vừa phát đi cảnh báo khẩn cấp về việc tin tặc đang khai thác lỗ hổng bypass xác thực trên nền tảng N-central. Bản vá trước đó không ngăn chặn triệt để các cuộc tấn công, buộc người dùng phải...
- Giọng nữ Bắc
Hãng bảo mật N-able vừa xác nhận các cuộc tấn công nhắm vào nền tảng quản lý từ xa N-central, cho phép tin tặc chiếm quyền truy cập quản trị (administrative access) và xâm nhập vào hệ thống của khách hàng. Đáng chú ý, bản vá lỗi ban đầu mà hãng cung cấp đã không giải quyết triệt để vấn đề.
Chi tiết về lỗ hổng và cuộc tấn công
Lỗ hổng bảo mật, được định danh là CVE-2026-18577, ảnh hưởng đến các phiên bản N-central trước 2026.3.1.7. Trước đó, N-able đã phát hành bản vá CVE-2026-18556, nhưng tin tặc đã tìm ra hướng khai thác thay thế (bypass) mà bản vá này không thể ngăn chặn.
Sau khi chiếm quyền điều khiển máy chủ N-central, kẻ tấn công sử dụng tính năng Take Control để tiếp cận các endpoint được quản lý. Chúng đã đăng ký các Cloudflare tunnel dưới dạng dịch vụ (service) trên thiết bị nạn nhân. Phương thức này giúp kẻ tấn công duy trì sự hiện diện (persistence) ngay cả khi máy chủ N-central đã được vá lỗi, đồng thời vượt qua các tường lửa mà không cần mở cổng inbound.
Khuyến nghị cho quản trị viên
N-able yêu cầu tất cả khách hàng phải cập nhật ngay lên phiên bản 2026.3.1.7. Việc chỉ nâng cấp lên 2026.3 là không đủ để bảo vệ hệ thống.
- Đối với máy chủ tự vận hành (self-hosted): Người dùng cần chủ động thực hiện nâng cấp ngay lập tức.
- Kiểm tra dấu hiệu xâm nhập: Quản trị viên cần rà soát các endpoint để tìm kiếm các dịch vụ lạ như Cloudflared, tệp tin svchost.exe nằm trong thư mục Documents của người dùng, hoặc các kết nối bất thường từ danh sách IP độc hại đã được công bố.
- Xử lý sau tấn công: Việc nâng cấp N-central không tự động gỡ bỏ các tunnel độc hại đã được cài đặt trên các máy trạm. Quản trị viên cần thủ công loại bỏ các dịch vụ này nếu phát hiện dấu hiệu bị xâm nhập.
Các chuyên gia từ Huntress cũng khuyến cáo kiểm tra log hệ thống (như ui_access_control.log) để tìm kiếm các phiên truy cập bất thường từ các tài khoản hỗ trợ giả mạo. Hiện tại, N-able vẫn đang tiếp tục phối hợp với các đối tác để đánh giá phạm vi ảnh hưởng và chưa công bố chi tiết về số lượng khách hàng bị tấn công cũng như dữ liệu bị rò rỉ.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.