N-able phát hành khẩn cấp Hotfix 2 cho N-central trước làn sóng tấn công chiếm quyền điều khiển
N-able vừa tung ra bản vá Hotfix 2 cho N-central sau khi phát hiện tin tặc lợi dụng lỗ hổng zero-day để chiếm quyền điều khiển và duy trì sự hiện diện trái phép trong hệ thống của khách...
Hãng bảo mật N-able vừa phát hành bản cập nhật khẩn cấp (Hotfix 2) cho sản phẩm quản lý và giám sát từ xa (RMM) N-central. Động thái này diễn ra trong bối cảnh hãng đang nỗ lực ngăn chặn các cuộc tấn công nhắm vào một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện gần đây.
Theo thông báo từ N-able, Hotfix 2 là bản vá bắt buộc, ngay cả đối với những khách hàng đã cài đặt bản Hotfix 1 trước đó. Bản cập nhật này thay thế hoàn toàn phiên bản cũ và bổ sung các biện pháp tăng cường bảo mật (hardening) nhằm bảo vệ hệ thống của người dùng và khách hàng của họ.
Sự cố bắt nguồn từ việc N-able phát hiện các hành vi bất thường trong môi trường của một khách hàng vào ngày 31/7/2026. Qua điều tra, hãng xác định các đối tượng tấn công đã khai thác một lỗ hổng zero-day trên server N-central (mã CVE-2026-18577, điểm CVSS 8.2). Lỗ hổng này ảnh hưởng đến tất cả các phiên bản trước 2026.3.1.7.
Đáng chú ý, CVE-2026-18577 được xác định là một bản vá chưa hoàn thiện của lỗ hổng CVE-2026-18556 trước đó. Cả hai lỗ hổng này đều cho phép kẻ tấn công thực hiện authentication bypass (vượt qua xác thực) và chiếm quyền kiểm soát tài khoản. Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) cũng đã xác nhận các lỗ hổng này đang bị khai thác tích cực.
Trong các cuộc tấn công được ghi nhận, tin tặc đã lợi dụng lỗ hổng để đạt được quyền truy cập quản trị từ xa, sau đó sử dụng tính năng Take Control để kết nối vào các thiết bị trong môi trường được quản lý bởi N-central. Để duy trì sự hiện diện lâu dài (persistence), kẻ tấn công đã đăng ký một dịch vụ mới cho Cloudflare Tunnel, cho phép chúng tiếp tục truy cập ngay cả khi quyền truy cập vào server N-central bị thu hồi.
N-able xác nhận một số lượng khách hàng hạn chế đã bị ảnh hưởng. Đối với các khách hàng sử dụng phiên bản on-premise, hãng khuyến cáo cần cập nhật ngay lên phiên bản 2026.3.1.10. Ngoài ra, N-able cũng đã công bố danh sách các địa chỉ IP nghi vấn (IoCs) và cung cấp một mẫu dịch vụ tùy chỉnh giúp khách hàng tự động quét các thiết bị Windows trong hệ thống để tìm kiếm dấu vết xâm nhập.
Tuy nhiên, hãng cũng lưu ý rằng việc quét không tìm thấy dấu hiệu bất thường không đồng nghĩa với việc môi trường hoàn toàn an toàn. N-able khuyến nghị người dùng nên kết hợp việc sử dụng công cụ này với việc rà soát kỹ lưỡng nhật ký hệ thống (logs) và các hoạt động tài khoản để đảm bảo an ninh toàn diện.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.