SOC Prime Bias: 심각

10 Aug 2026 17:11 UTC

치명적인 N-central 보안 결함이 활성 악용을 촉발하다

Author Photo
SOC Prime Team linkedin icon 팔로우
치명적인 N-central 보안 결함이 활성 악용을 촉발하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

N-able N-central의 중요한 인증 우회 취약점으로 인해 인증되지 않은 공격자가 RMM 콘솔에 무제한 접근 권한을 얻을 수 있습니다. 위협 행위자는 이 결함을 적극적으로 악용하여 다운스트림 엔드포인트로 이동하고 도메인 컨트롤러를 타겟으로 하여 지속성을 확립하고 있습니다. 이 취약점은 원격 명령 실행 및 관리되는 고객 환경 전반에서의 수평 이동을 가능하게 할 수 있습니다.

조사

Huntress는 공격자가 N-central의 Take Control 기능을 악용하여 고객 네트워크 전반에서 이동하는 형태로 적극적으로 악용하는 것을 확인했습니다. 조사 결과 악의적 행위자가 도메인 컨트롤러와 같은 중요한 시스템에 대해 고급 정찰을 수행하고 호스트를 열거하기 위해 프로세스 목록을 요청하는 것을 보여주었습니다. 초기 접근은 NordVPN 및 Mullvad와 같은 공급자와 관련된 VPN 종료 노드를 통해 자주 마스킹됩니다.

완화

주요 완화 조치는 N-able N-central 핫픽스 버전 2026.3.1.7 을 즉시 적용하는 것입니다. 조직은 또한 N-central 콘솔 접근을 승인된 IP 범위로 제한하고 다중 요소 인증(MFA)을 시행해야 합니다. 패치가 신속하게 완료될 수 없는 경우, N-central 서버를 일시적으로 오프라인 상태로 두는 것이 추가적인 악용을 방지하는 데 도움이 될 수 있습니다.

대응

의심스러운 활동이 감지되면, 영향을 받는 엔드포인트는 관리된 대응 기능을 사용하여 격리되어야 합니다. N-central UI 및 원격 접속 로그를 검토하여 악의적인 것으로 알려진 IP 주소에서 시작된 세션이나 비정상적인 지원 계정을 확인하세요. Windows 엔드포인트 로그도 의심스러운 Take Control 활동, 승인되지 않은 서비스 이름 및 사용자 문서 디렉토리에서 생성된 예상치 못한 파일에 대해 검사해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: Telemetry 및 Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 촉발하기 위해 설계된 공격 기법(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 내러티브는 발견된 TTP를 직접 반영해야 하며 탐지 로직에서 기대되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진으로 이어질 것입니다.

  • 공격 내러티브 및 명령: 공격자는 성공적으로 N-central 서버를 손상시키고 “Take Control” 기능 악용을 사용하여 대상 환경으로 피벗하려고 합니다. 표준 EDR 프로세스 모니터링을 피하기 위해 N-central 에이전트 내에 응용 프로그램 수준 이벤트 로직을 트리거합니다. 이 작업은 관리 명령에서 대화형 원격 세션으로의 전환을 나타내는 특정 항목을 Windows 응용 프로그램 이벤트 로그에 생성합니다(여기서는 대상 이벤트 ID를 수동으로 주입하여 시뮬레이션함).

  • 회귀 테스트 스크립트:

    # Sigma 규칙에서 목표로 하는 특정 이벤트 ID를 트리거하는 시뮬레이션 스크립트
    # 참고: 실제 시나리오에서는 이들이 응용 프로그램 자체에 의해 생성됩니다.
    # 검증 목적으로 New-EventLog 및 Write-EventLog를 사용합니다.
    
    $LogName = "Application"
    $Source = "N-central_Sim"
    
    # 존재하지 않는 경우 더미 소스를 생성합니다 (관리자 권한 필요)
    if (-not [System.Diagnostics.EventLog]::SourceExists($Source)) {
        New-EventLog -LogName $LogName -Source $Source
    }
    
    Write-Host "[+] 이벤트 ID 4102를 통한 N-central 악용 시뮬레이션 중..."
    Write-EventLog -LogName $LogName -Source $Source -EntryType Warning -EventId 4102 -Message "N-central Take Control을 통한 비인가 원격 세션 시작 감지."
    
    Write-Host "[+] 이벤트 ID 8192를 통한 N-central 악용 시뮬레이션 중..."
    Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8192 -Message "N-central 서비스 세션이 설정되었습니다."
    
    Write-Host "[+] 이벤트 ID 8193를 통한 N-central 악용 시뮬레이션 중..."
    Write-EventLog -LogName $LogName -Source $Source -EntryType Information -EventId 8193 -Message "원격 제어 모듈 로드됨."
    
    Write-Host "[!] 시뮬레이션 완료. SIEM에서 경고를 확인하십시오."
  • 정리 명령:

    # 정리: 시뮬레이션된 이벤트 소스 제거
    Remove-EventLog -Source "N-central_Sim"
    Write-Host "[+] 정리 완료: 시뮬레이션된 소스가 제거되었습니다."