N-central используют поставщики управляемых ИТ-услуг и внутренние технические службы. Через единую панель администраторы следят за рабочими станциями и серверами, устанавливают обновления, запускают команды и подключаются к удалённым устройствам. Поэтому взлом одного сервера N-central открывает путь сразу к нескольким организациям, которыми управляет его владелец.
Расследование началось 31 июля, когда N-able заметила необычно большое количество ошибок лицензирования у клиентов с локальными установками платформы. Проверка показала, что посторонние удалённо получали административный доступ к серверам под управлением N-central 2026.1 и более ранних версий.
После входа в панель атакующие использовали встроенную функцию Take Control. Штатный инструмент предназначен для дистанционной технической поддержки , поэтому позволяет открыть сеанс на подключённом компьютере без отдельного взлома его операционной системы.
На части устройств злоумышленники устанавливали Cloudflare Tunnel и регистрировали программу cloudflared как системную службу. Туннель устанавливает исходящее соединение с инфраструктурой Cloudflare, поэтому атакующему не требуется открывать входящий порт или менять правила межсетевого экрана.
Запуск в виде службы позволял cloudflared автоматически включаться после перезагрузки. Даже когда владельцы закрывали доступ через скомпрометированный сервер N-central, созданный туннель продолжал вести непосредственно к конечному устройству. Обновление платформы не удаляет программу, установленную на другом компьютере, поэтому одной установки исправленной версии недостаточно.
Признаков взлома самой Cloudflare нет. Злоумышленники воспользовались легальной службой туннелирования как готовым каналом удалённого доступа. Такой приём помогает скрыть соединение среди обычного зашифрованного трафика и обойти ограничения, рассчитанные на входящие подключения.
Первую уязвимость зарегистрировали как CVE-2026-18556 . В собственной записи N-able назвала её захватом административной учётной записи без аутентификации. Ошибка относится к обходу проверки личности через альтернативный путь или канал, обозначенному в классификации CWE номером 288.
CVE-2026-18556 затрагивала N-central вплоть до версии 2026.1. Разработчик сообщил, что устранил найденный способ атаки в выпуске 2026.2, и сначала рекомендовал клиентам перейти на более новую ветку платформы.
Позже расследование выявило ещё один путь к тому же результату. Новый вариант обходил первоначальное исправление и работал на всех сборках старше 2026.1, включая версии, которые считались защищёнными после первого обновления. Ошибке присвоили отдельный идентификатор CVE-2026-18577 .
Обе уязвимости получили по 8,2 балла из 10 по версии CVSS 4.0. N-able не раскрыла адрес уязвимого компонента, последовательность запросов и ошибку в исходном коде. Из опубликованных сведений известно лишь, что эксплуатация позволяла постороннему удалённо получить административные права.
Финский национальный центр кибербезопасности предупредил, что уязвимы все версии N-central, доступные до выхода экстренного исправления. Простого перехода на 2026.3 недостаточно. Безопасной считается сборка 2026.3.1.7.
Клиенты с самостоятельно развёрнутыми серверами должны установить обновление вручную. Облачные экземпляры N-central on Demand, или NCOD, N-able обновляет по собственному графику и сообщает сроки партнёрам напрямую.
После установки исправления администраторам необходимо проверить все управляемые устройства. Особое внимание следует обратить на службу с именем Cloudflared и файл
svchost.exe в пользовательских папках Documents. Настоящий системный процесс Windows обычно находится в системном каталоге, поэтому одноимённый файл среди документов требует отдельного анализа. N-able также опубликовала шесть IP-адресов, замеченных во время атак:
173[.]249[.]252[.]200
87[.]249[.]138[.]34
37[.]19[.]210[.]32
37[.]153[.]90[.]88
92[.]118[.]112[.]181
68[.]235[.]46[.]214
Часть адресов принадлежала выходным узлам VPN-сервисов Mullvad и NordVPN. Совпадение само по себе не доказывает взлом, поскольку теми же узлами пользуются обычные клиенты. Администраторам нужно сопоставлять сетевые соединения с журналами N-central, действиями операторов и событиями на конечных устройствах.
Компания Huntress обнаружила связанную активность в одной самостоятельно размещённой установке N-central, принадлежавшей её партнёру. Через эту панель атакующие вошли в девять организаций и добрались до одного компьютера в каждой.
По доступным данным, на захваченных устройствах злоумышленники успели только получить список работающих процессов, после чего отключились. Huntress продолжила проверку на другие следы и не обнаружила в своём случае установку Cloudflare Tunnel, о которой сообщала N-able. Разница указывает на несколько вариантов действий после взлома или на то, что отдельные атаки остановили на разных стадиях.
Huntress также опубликовала три домена, замеченных при подключениях атакующих:
mousears.synology[.]me, wagoosh.direct.quickconnect[.]to и who-ripped-one.direct.quickconnect[.]to. Для поиска посторонних сеансов Take Control специалисты рекомендуют проверить журнал
ui_access_control.log на сервере N-central. События нужно сопоставить с файлами C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz на компьютерах Windows. Указанные журналы создаются и при обычной работе службы поддержки, поэтому сам факт их наличия ничего не доказывает. Подозрение вызывают неожиданные сеансы, незнакомые адреса подключения, несоответствие рабочему времени и действия от имени учётных записей, похожих на профили поддержки N-able, включая
mspsupport@n-able.com. N-able сообщила лишь об ограниченном числе затронутых клиентов и связалась с ними напрямую. Компания не раскрыла точное количество взломанных серверов, число доступных через них устройств, дату начала эксплуатации и сведения о возможной краже данных. Личность или принадлежность атакующих также остаётся неизвестной.
Администраторам нужно не только перейти на N-central 2026.3.1.7, но и проверить конечные системы на созданные после взлома службы и каналы доступа. Cloudflare Tunnel, установленный на клиентском компьютере, продолжит работать независимо от состояния сервера N-central и сохранит злоумышленнику вход после закрытия исходной уязвимости.