Falha de Segurança Crítica no N-central Gera Exploração Ativa
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma vulnerabilidade crítica de bypass de autenticação no N-able N-central permite que atacantes não autenticados obtenham acesso em modo deus ao console RMM. Atores de ameaça estão explorando ativamente a falha para se moverem para endpoints a jusante, alvo de controladores de domínio e estabelecer persistência. A vulnerabilidade pode permitir execução remota de comandos e movimento lateral em ambientes gerenciados de clientes.
Investigação
A Huntress identificou exploração ativa na qual os atacantes abusam do recurso Take Control do N-central para se moverem através das redes de clientes. A investigação mostrou que os adversários realizam reconhecimento de alto nível contra sistemas críticos, como controladores de domínio, e solicitam listas de processos para enumerar anfitriões. O acesso inicial é frequentemente mascarado através de nós de saída de VPN associados a provedores, incluindo NordVPN e Mullvad.
Mitigação
A mitigação principal é aplicar imediatamente a versão do hotfix do N-able N-central 2026.3.1.7 . As organizações também devem restringir o acesso ao console N-central a intervalos de IP aprovados e impor autenticação multifator (MFA). Se a aplicação da correção não puder ser concluída rapidamente, levar temporariamente o servidor N-central offline pode ajudar a prevenir exploração adicional.
Resposta
Se atividade suspeita for detectada, os endpoints afetados devem ser isolados usando capacidades de Resposta Gerenciada. Revise a UI do N-central e os logs de acesso remoto para sessões originadas de endereços IP maliciosos conhecidos ou contas de suporte incomuns. Os logs dos endpoints Windows também devem ser examinados em busca de atividades suspeitas de Take Control, nomes de serviços não autorizados e arquivos inesperados criados em diretórios de documentos do usuário.
Fluxo de Ataque
Detecções
Possível Sessão Take Control N-Able N-Central Iniciada (via logs de aplicação)
Proof of Value
IOCs (SourceIP) a detectar: Resposta Rápida: Vulnerabilidade Crítica no N-able N-central e Exploração Ativa
Proof of Value
IOCs (DestinationIP) a detectar: Resposta Rápida: Vulnerabilidade Crítica no N-able N-central e Exploração Ativa
Proof of Value
Detecção de Atividade de Controle Remoto Malicioso Explorando Vulnerabilidade N-able N-central [Firewall]
Proof of Value
Detecção de Sessões Não Autorizadas via Exploração de Vulnerabilidade N-central [Logs de Eventos de Aplicação do Windows]
Proof of Value
Execução de Simulação
Pré-requisito: A verificação pré-voo de Telemetria & Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos do Ataque: Um adversário comprometeu com sucesso um servidor N-central e está tentando entrar no ambiente-alvo usando a exploração do recurso “Take Control”. Para evitar a detecção pelo monitoramento de processos padrão do EDR, acionam a lógica de eventos ao nível da aplicação dentro do agente N-central. Esta ação cria entradas específicas no Log de Eventos de Aplicação do Windows (simulado aqui pela injeção manual dos IDs de Eventos alvo) que representam a transição de um comando de gerenciamento para uma sessão remota interativa.
-
Script de Teste de Regressão:
# Script de simulação para acionar os IDs de Eventos específicos alvo pela regra Sigma # Nota: Em um cenário real, estes são gerados pela própria aplicação. # Para fins de validação, usamos New-EventLog e Write-EventLog. $LogName = "Application" $Source = "N-central_Sim" # Crie uma fonte fictícia se não existir (Requer Admin) if (-not [System.Diagnostics.EventLog]::SourceExists($Source)) { New-EventLog -LogName $LogName -Source $Source } Write-Host "[+] Simulando exploração do N-central via ID de Evento 4102..." Write-EventLog -LogName $LogName -Source $Source -EntryType Warning -EventId 4102 -Message "Início de sessão remota não autorizada detectada via N-central Take Control." Write-Host "[+] Simulando exploração do N-central via ID de Evento 8192..." Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8192 -Message "Sessão de serviço N-central estabelecida." Write-Host "[+] Simulando exploração do N-central via ID de Evento 8193..." Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8193 -Message "Módulo de controle remoto carregado." Write-Host "[!] Simulação Completa. Verifique alertas no SIEM." -
Comandos de Limpeza:
# Limpeza: Remova a fonte de eventos simulada Remove-EventLog -Source "N-central_Sim" Write-Host "[+] Limpeza completa: Fonte simulada removida."