Grave Vulnerabilità di Sicurezza in N-central Provoca uno Sfruttamento Attivo
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Una vulnerabilità critica di bypass dell’autenticazione in N-able N-central consente agli attaccanti non autenticati di ottenere accesso in modalità dio alla console RMM. Gli attori delle minacce stanno attivamente sfruttando il difetto per passare agli endpoint a valle, prendere di mira i controller di dominio e stabilire la persistenza. La vulnerabilità può consentire l’esecuzione remota di comandi e il movimento laterale tra gli ambienti dei clienti gestiti.
Indagine
Huntress ha identificato un’attiva sfruttamento in cui gli attaccanti abusano della funzione Take Control di N-central per spostarsi attraverso le reti dei clienti. L’indagine ha mostrato avversari condurre ricognizioni di alto livello contro sistemi critici come i Domain Controller e richiedere elenchi di processi per enumerare gli host. L’accesso iniziale è frequentemente mascherato tramite nodi di uscita VPN associati a fornitori tra cui NordVPN e Mullvad.
Mitigazione
La mitigazione principale è applicare immediatamente la versione hotfix di N-able N-central 2026.3.1.7 immediatamente. Le organizzazioni dovrebbero anche limitare l’accesso alla console N-central a range IP approvati e imporre l’autenticazione multi-fattore (MFA). Se l’applicazione di patch non può essere completata tempestivamente, prendere temporaneamente offline il server N-central può aiutare a prevenire ulteriori sfruttamenti.
Risposta
Se viene rilevata un’attività sospetta, gli endpoint interessati dovrebbero essere isolati utilizzando le capacità di Managed Response. Rivedere l’interfaccia utente di N-central e i registri di accesso remoto per sessioni che hanno origine da indirizzi IP noti pericolosi o account di supporto insoliti. I registri degli endpoint Windows dovrebbero anche essere esaminati per attività sospette di Take Control, nomi di servizi non autorizzati e file inaspettati creati nelle directory dei documenti utente.
Flusso di attacco
Rilevamenti
Possibile Inizio di Sessione Take Control di N-Able N-Central (tramite log delle applicazioni)
Proof of Value
IOC (SourceIP) da rilevare: Risposta Rapida: Vulnerabilità Critica di N-able N-central ed Sfruttamento Attivo
Proof of Value
IOC (DestinationIP) da rilevare: Risposta Rapida: Vulnerabilità Critica di N-able N-central ed Sfruttamento Attivo
Proof of Value
Rilevamento di Attività di Controllo Remoto Maligno che Sfrutta la Vulnerabilità N-able N-central [Firewall]
Proof of Value
Rilevamento di Sessioni Non Autorizzate tramite Sfruttamento di Vulnerabilità N-central [Log Eventi Applicazioni Windows]
Proof of Value
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-flight di Telemetria & Baseline deve essere superato.
Razionale: Questa sezione dettaglia l’esatta esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e puntare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi di Attacco: Un avversario ha compromesso con successo un server N-central e sta tentando di passare nell’ambiente target usando l’esplosione della funzione “Take Control”. Per evadere il rilevamento da parte del monitoraggio dei processi standard EDR, attivano la logica degli eventi a livello di applicazione all’interno dell’agente N-central. Questa azione crea voci specifiche nel Windows Application Event Log (simulate qui iniettando manualmente gli ID eventi target) che rappresentano la transizione da un comando di gestione a una sessione remota interattiva.
-
Script di Test di Regressione:
# Script di simulazione per attivare ID Eventi specifici mirati dalla regola Sigma # Nota: In uno scenario reale, questi sono generati dall'applicazione stessa. # Per scopi di validazione, utilizziamo New-EventLog e Write-EventLog. $LogName = "Application" $Source = "N-central_Sim" # Crea una fonte fittizia se non esiste (Richiede Amministratore) if (-not [System.Diagnostics.EventLog]::SourceExists($Source)) { New-EventLog -LogName $LogName -Source $Source } Write-Host "[+] Simulazione di esploit N-central tramite ID Evento 4102..." Write-EventLog -LogName $LogName -Source $Source -EntryType Warning -EventId 4102 -Message "Inizio non autorizzato di sessione remota rilevato tramite N-central Take Control." Write-Host "[+] Simulazione di esploit N-central tramite ID Evento 8192..." Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8192 -Message "Sessione di servizio N-central stabilita." Write-Host "[+] Simulazione di esploit N-central tramite ID Evento 8193..." Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8193 -Message "Modulo di controllo remoto caricato." Write-Host "[!] Simulazione Completa. Controlla SIEM per avvisi." -
Comandi di Ripristino:
# Ripristino: Rimuovi la sorgente evento simulata Remove-EventLog -Source "N-central_Sim" Write-Host "[+] Ripristino completo: sorgente simulata rimossa."