SOC Prime Bias: Crítico

10 Aug 2026 17:11 UTC

Falha de Segurança Crítica no N-central Gera Exploração Ativa

Author Photo
SOC Prime Team linkedin icon Seguir
Falha de Segurança Crítica no N-central Gera Exploração Ativa
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma vulnerabilidade crítica de bypass de autenticação no N-able N-central permite que atacantes não autenticados obtenham acesso em modo deus ao console RMM. Atores de ameaça estão explorando ativamente a falha para se moverem para endpoints a jusante, alvo de controladores de domínio e estabelecer persistência. A vulnerabilidade pode permitir execução remota de comandos e movimento lateral em ambientes gerenciados de clientes.

Investigação

A Huntress identificou exploração ativa na qual os atacantes abusam do recurso Take Control do N-central para se moverem através das redes de clientes. A investigação mostrou que os adversários realizam reconhecimento de alto nível contra sistemas críticos, como controladores de domínio, e solicitam listas de processos para enumerar anfitriões. O acesso inicial é frequentemente mascarado através de nós de saída de VPN associados a provedores, incluindo NordVPN e Mullvad.

Mitigação

A mitigação principal é aplicar imediatamente a versão do hotfix do N-able N-central 2026.3.1.7 . As organizações também devem restringir o acesso ao console N-central a intervalos de IP aprovados e impor autenticação multifator (MFA). Se a aplicação da correção não puder ser concluída rapidamente, levar temporariamente o servidor N-central offline pode ajudar a prevenir exploração adicional.

Resposta

Se atividade suspeita for detectada, os endpoints afetados devem ser isolados usando capacidades de Resposta Gerenciada. Revise a UI do N-central e os logs de acesso remoto para sessões originadas de endereços IP maliciosos conhecidos ou contas de suporte incomuns. Os logs dos endpoints Windows também devem ser examinados em busca de atividades suspeitas de Take Control, nomes de serviços não autorizados e arquivos inesperados criados em diretórios de documentos do usuário.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A verificação pré-voo de Telemetria & Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos do Ataque: Um adversário comprometeu com sucesso um servidor N-central e está tentando entrar no ambiente-alvo usando a exploração do recurso “Take Control”. Para evitar a detecção pelo monitoramento de processos padrão do EDR, acionam a lógica de eventos ao nível da aplicação dentro do agente N-central. Esta ação cria entradas específicas no Log de Eventos de Aplicação do Windows (simulado aqui pela injeção manual dos IDs de Eventos alvo) que representam a transição de um comando de gerenciamento para uma sessão remota interativa.

  • Script de Teste de Regressão:

    # Script de simulação para acionar os IDs de Eventos específicos alvo pela regra Sigma
    # Nota: Em um cenário real, estes são gerados pela própria aplicação.
    # Para fins de validação, usamos New-EventLog e Write-EventLog.
    
    $LogName = "Application"
    $Source = "N-central_Sim"
    
    # Crie uma fonte fictícia se não existir (Requer Admin)
    if (-not [System.Diagnostics.EventLog]::SourceExists($Source)) {
        New-EventLog -LogName $LogName -Source $Source
    }
    
    Write-Host "[+] Simulando exploração do N-central via ID de Evento 4102..."
    Write-EventLog -LogName $LogName -Source $Source -EntryType Warning -EventId 4102 -Message "Início de sessão remota não autorizada detectada via N-central Take Control."
    
    Write-Host "[+] Simulando exploração do N-central via ID de Evento 8192..."
    Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8192 -Message "Sessão de serviço N-central estabelecida."
    
    Write-Host "[+] Simulando exploração do N-central via ID de Evento 8193..."
    Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8193 -Message "Módulo de controle remoto carregado."
    
    Write-Host "[!] Simulação Completa. Verifique alertas no SIEM."
  • Comandos de Limpeza:

    # Limpeza: Remova a fonte de eventos simulada
    Remove-EventLog -Source "N-central_Sim"
    Write-Host "[+] Limpeza completa: Fonte simulada removida."