N-able cho biết những kẻ tấn công đã khai thác lỗ hổng vượt qua xác thực (authentication bypass) trong N-central để giành quyền truy cập quản trị từ xa và tiếp cận các hệ thống khách hàng được quản lý thông qua các máy chủ đó.
Bản vá đầu tiên của hãng đã không hoàn thiện. CVE-2026-18577 ảnh hưởng đến các bản dựng N-central trước phiên bản 2026.3.1.7. N-able đã phát hành bản dựng 2026.3.1.7 vào ngày 2 tháng 8, đây là phiên bản đầu tiên không còn bị ảnh hưởng.
N-central là nền tảng quản lý và giám sát từ xa (RMM) mà các nhà cung cấp dịch vụ quản lý (MSP) và các nhóm IT sử dụng để quản trị các thiết bị đầu cuối của khách hàng.
Cách thức tấn công và duy trì sự hiện diện
Sau khi xâm nhập thành công máy chủ N-central, kẻ tấn công đã sử dụng tính năng Take Control để tiếp cận các thiết bị đầu cuối được quản lý và đăng ký Cloudflare tunnels như một dịch vụ trên các thiết bị này. Các đường hầm (tunnel) này kết nối ra ngoài tới hệ thống của Cloudflare, vì vậy chúng không cần quy tắc tường lửa đầu vào hoặc cổng lắng nghe mở.
Việc chạy chúng dưới dạng dịch vụ cho phép chúng tồn tại ngay cả sau khi khởi động lại máy. N-able cho biết các đường hầm này giúp duy trì quyền truy cập sau khi lộ trình thông qua máy chủ N-central bị thu hồi. Không có bằng chứng nào cho thấy Cloudflare bị xâm nhập; kẻ tấn công chỉ đơn giản là lạm dụng dịch vụ tunneling của họ.
Khuyến nghị nâng cấp và xử lý sự cố
Mọi khách hàng sử dụng N-central nên nâng cấp lên phiên bản 2026.3.1.7. Việc nâng cấp lên 2026.3 theo hướng dẫn ban đầu của N-able hiện không còn đủ an toàn. Thông báo hotfix của N-able cho biết các thực thể NCOD được lưu trữ (hosted) sẽ tự động nâng cấp theo lịch trình; trong khi các máy chủ tự lưu trữ (self-hosted) phải do khách hàng tự thực hiện nâng cấp.
Những khách hàng tìm thấy bằng chứng bị xâm nhập cũng phải truy quét và loại bỏ các dịch vụ tunnel độc hại khỏi các thiết bị đầu cuối, vì việc nâng cấp N-central không thể xóa bỏ sự hiện diện (persistence) đã được cài đặt trên các máy khác.
N-able bắt đầu điều tra vào ngày 31 tháng 7 sau khi ghi nhận số lượng lỗi bản quyền bất thường từ các khách hàng sử dụng tại chỗ (on-premises). Hãng phát hiện ra kẻ tấn công đã chiếm quyền quản trị từ xa đối với các máy chủ chạy phiên bản 2026.1 trở về trước. N-able cho biết đã xác định và liên hệ với một số lượng hạn chế khách hàng bị ảnh hưởng nhưng không đưa ra con số cụ thể.
Chi tiết về các lỗ hổng CVE
Lỗ hổng đầu tiên, CVE-2026-18556, được N-able mô tả là "chiếm quyền điều khiển tài khoản quản trị không cần xác thực" và được phân loại là vượt qua xác thực thông qua một đường dẫn hoặc kênh thay thế (CWE-288).
N-able đã chỉ định cả hai CVE và chấm điểm mỗi lỗi là 8.2 trên thang điểm CVSS 4.0. Cả hai hồ sơ đều không xác định điểm cuối bị lỗ hổng hoặc trình tự yêu cầu cụ thể, và N-able cũng không công bố chi tiết nguyên nhân gốc rễ ở cấp độ mã nguồn.
CVE-2026-18556 bao gồm các bản phát hành đến 2026.1. N-able cho biết đã vá lỗi này trong phiên bản 2026.2, nhưng sau đó lại tìm thấy một cách khác để khai thác cùng lỗ hổng đó mà bản vá trước đó không ngăn chặn được. Phát hiện này trở thành CVE-2026-18577 và mở rộng phạm vi ảnh hưởng đến các bản dựng trước 2026.3.1.7.
Trung tâm An ninh mạng Quốc gia Phần Lan trong một thông báo ngày 2 tháng 8 cho biết tất cả các phiên bản có sẵn trước bản vá khẩn cấp đều dính lỗ hổng.
Các chỉ số thỏa hiệp (IoC) cần lưu ý
N-able đã công bố 6 địa chỉ IP được ghi nhận trong các cuộc tấn công:
- 173[.]249[.]252[.]200
- 87[.]249[.]138[.]34
- 37[.]19[.]210[.]32
- 37[.]153[.]90[.]88
- 92[.]118[.]112[.]181
- 68[.]235[.]46[.]214
Huntress sau đó đã xác định 4 địa chỉ trong danh sách ban đầu của N-able là các nút thoát (exit nodes) của Mullvad hoặc NordVPN. Huntress khuyên các tổ chức nên đối chiếu bất kỳ kết quả trùng khớp nào với nhật ký UI của N-central, nhật ký mạng và nhật ký thiết bị đầu cuối.
N-able cũng yêu cầu khách hàng tìm kiếm tệp svchost.exe trong thư mục Documents của người dùng, một dịch vụ có tên Cloudflared, hoặc lưu lượng truy cập từ các địa chỉ IP đã công bố. Nếu phát hiện bất kỳ dấu hiệu nào, khách hàng cần liên hệ ngay với bộ phận hỗ trợ và các đội ngũ an ninh mạng.
Phân tích từ Huntress
Trong một phản ứng nhanh công bố ngày 3 tháng 8, Huntress ban đầu cho biết họ đã thấy hoạt động khai thác tại một tổ chức trong cơ sở khách hàng của mình và công bố ba tên miền của kẻ tấn công: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to, và who-ripped-one.direct.quickconnect[.]to.
Trong một email gửi tới The Hacker News, Huntress làm rõ rằng hoạt động này liên quan đến một thực thể N-central tự lưu trữ trong một tài khoản đối tác. Kẻ tấn công đã truy cập vào 9 tổ chức thuộc tài khoản đó, tiếp cận được một thiết bị đầu cuối ở mỗi tổ chức.
Dựa trên bằng chứng hiện có, Huntress cho biết hoạt động sau khi xâm nhập chỉ giới hạn ở việc liệt kê các tiến trình đang chạy trên thiết bị đầu cuối trước khi kẻ tấn công ngắt kết nối. Công ty đang tiếp tục xem xét hoạt động để tìm kiếm các chỉ số thỏa hiệp khác và kỹ thuật của kẻ tấn công.
Để tìm dấu hiệu của hoạt động Take Control trái phép, Huntress khuyến nghị kiểm tra ui_access_control.log và đối chiếu với C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz trên các thiết bị chạy Windows. Lưu ý rằng các nhật ký này cũng xuất hiện trong quá trình sử dụng Take Control hợp lệ, vì vậy sự hiện diện của chúng không hoàn toàn là bằng chứng của việc bị xâm nhập.
N-able hiện chưa tiết lộ số lượng hoặc danh tính khách hàng bị ảnh hưởng, bao nhiêu thiết bị hạ nguồn đã bị tiếp cận, thời điểm bắt đầu khai thác, ai đứng sau vụ việc hoặc liệu có dữ liệu nào bị lấy đi hay không.