重大なN-centralセキュリティの脆弱性が積極的な悪用を引き起こす
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
N-able N-centralにおける深刻な認証バイパス脆弱性を利用して認証されていない攻撃者がRMMコンソールに対して神モードアクセスを取得できます。脅威アクターが欠陥を積極的に利用して下流のエンドポイントに移動し、ドメインコントローラを標的にして永続性を確立しています。この脆弱性はリモートコマンドの実行を可能にし、管理された顧客環境内での横移動を有効にします。
調査
Huntressは、攻撃者がN-centralの「Take Control」機能を悪用して顧客ネットワークを移動するアクティブな脆弱性の利用を特定しました。調査結果によると、敵はドメインコントローラなどの重要なシステムに対して上位レベルの偵察を行い、ホストを列挙するためにプロセスリストを要求していました。初期アクセスはNordVPNやMullvadなどのプロバイダに関連するVPN出口ノードを経由して頻繁にマスクされています。
緩和策
主な緩和策は、N-able N-centralのホットフィックスバージョン 2026.3.1.7 を直ちに適用することです。組織はまた、承認されたIP範囲にN-centralコンソールアクセスを制限し、多要素認証(MFA)を強制するべきです。パッチを迅速に完了できない場合は、一時的にN-centralサーバをオフラインにすることで追加の脆弱性の利用を防ぐことができるかもしれません。
対応
疑わしい活動が検出された場合、影響を受けたエンドポイントはManaged Response機能を使用して隔離する必要があります。N-centralのUIおよびリモートアクセスログを確認し、既知の悪意のあるIPアドレスまたは異常なサポートアカウントからのセッションを確認します。Windowsエンドポイントログもまた、疑わしい「Take Control」アクティビティ、不正なサービス名、およびユーザードキュメントディレクトリに作成された予期しないファイルをチェックする必要があります。
攻撃フロー
検出
N-Able N-Central「Take Control」セッション開始の可能性(アプリケーションログ経由)
Proof of Value
IOC(SourceIP)を検出するために: 緊急対応: 重大なN-able N-central脆弱性とアクティブな脆弱性利用
Proof of Value
IOC(DestinationIP)を検出するために: 緊急対応: 重大なN-able N-central脆弱性とアクティブな脆弱性利用
Proof of Value
N-able N-centralの脆弱性を悪用した悪意のあるリモートコントロール活動の検出【ファイアウォール】
Proof of Value
N-central脆弱性の悪用による無許可のセッションの検出【Windowsアプリケーションイベントログ】
Proof of Value
シミュレーション実行
前提条件: テレメトリおよびベースラインプリフライトチェックが合格していること。
理由: このセクションは、検出ルールをトリガーするために設計された敵対者技術(TTP)を正確に実行する詳細を提供します。コマンドとナラティブは特定されたTTPを直接反映し、検出ロジックに期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながる可能性があります。
-
攻撃の背景とコマンド: 敵はN-centralサーバを正常に侵害し、「Take Control」機能の悪用を使用してターゲット環境にスイッチしようとしています。標準のEDRプロセス監視による検出を回避するため、N-centralエージェント内のアプリケーションレベルのイベントロジックをトリガーします。このアクションは、管理コマンドからインタラクティブなリモートセッションへの移行を表すWindowsアプリケーションイベントログに特定のエントリを作成します(ここではターゲットイベントIDを手動で挿入することでシミュレート)。
-
回帰テストスクリプト:
# Sigmaルールによってターゲットとなる特定のイベントIDをトリガーするためのシミュレーションスクリプト # 注意: 実際のシナリオでは、これらはアプリケーション自体によって生成されます。 # 検証目的で、New-EventLogとWrite-EventLogを使用します。 $LogName = "Application" $Source = "N-central_Sim" # ダミーのソースを作成(管理者アクセスが必要) if (-not [System.Diagnostics.EventLog]::SourceExists($Source)) { New-EventLog -LogName $LogName -Source $Source } Write-Host "[+] Event ID 4102を介したN-centralのエクスプロイトをシミュレートしています..." Write-EventLog -LogName $LogName -Source $Source -EntryType Warning -EventId 4102 -Message "N-centralを介して未承認のリモートセッションが開始されました。" Write-Host "[+] Event ID 8192を介したN-centralのエクスプロイトをシミュレートしています..." Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8192 -Message "N-centralサービスセッションが確立されました。" Write-Host "[+] Event ID 8193を介したN-centralのエクスプロイトをシミュレートしています..." Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8193 -Message "リモートコントロールモジュールが読み込まれました。" Write-Host "[!] シミュレーション完了。SIEMでのアラートを確認します。" -
クリーンアップコマンド:
# クリーンアップ: シミュレートされたイベントソースを削除 Remove-EventLog -Source "N-central_Sim" Write-Host "[+] クリーンアップ完了: シミュレートされたソースを削除しました。"