N-Able ha individuato una vulnerabilità critica nel proprio prodotto N-Central, un dispositivo di gestione remota utilizzato per l'amministrazione IT.
La vulnerabilità
La vulnerabilità era già stata sfruttata al momento della scoperta e, secondo quanto riferito, lo sfruttamento continua ancora al momento della stesura di questo articolo.A seguito dello sfruttamento, gli aggressori hanno abusato delle funzionalità integrate per assumere il pieno controllo di macchine altamente sensibili nell’ambiente, inclusi i controller di dominio, che gestiscono la sicurezza e le identità dell’intera rete.
Diversi fattori aumentano notevolmente il rischio di sfruttamento e di attività dannose:
- La versione del server N-Central è inferiore alla 2026.3.1.7. Si tratta della patch che risolve la vulnerabilità e dovrebbe essere applicata immediatamente.
- L'interfaccia di gestione dell'appliance è esposta a Internet. In generale, ciò è in contrasto con le raccomandazioni di sicurezza
- Il software RMM N-Central è in uso su endpoint critici, quali controller di dominio o file server.
- Mancanza di controlli di sicurezza rigorosi nelle reti associate, come l’autenticazione a più fattori (MFA) sugli account di Active Directory.
- Mancanza nell’ambiente di una tecnologia di rilevamento e risposta (Detection and Response) per gli endpoint in grado di individuare comportamenti dannosi.
Rimedio
Se un dispositivo non aggiornato è stato esposto a Internet, i clienti dovrebbero eseguire controlli manuali per individuare autenticazioni e comportamenti anomali all’interno delle reti associate.
N-Able ha reso nota una serie di indirizzi IP utilizzati in attacchi osservati in precedenza. Questi dovrebbero essere bloccati e i tentativi di connessione monitorati:
-
173[.]249[.]252[.]200
-
87[.]249[.]138[.]34
-
37[.]19[.]210[.]32
-
37[.]153[.]90[.]88
-
92[.]118[.]112[.]181
-
68[.]235[.]46[.]214
Se ritenete che la vostra rete possa essere stata compromessa da questa vulnerabilità, o se non ne siete certi, contattate il team di risposta agli incidenti di Integrity360 per ricevere assistenza.