N-Able har upptäckt en allvarlig sårbarhet i sin produkt N-Central, en enhet för fjärrhantering som används för IT-administration.

Sårbarheten

Sårbarheten utnyttjades redan vid tidpunkten för upptäckten och utnyttjandet pågår enligt uppgift fortfarande i skrivande stund.

Efter att ha utnyttjat sårbarheten missbrukade angriparna inbyggda funktioner för att ta full kontroll över mycket känsliga maskiner i miljön, däribland domänkontrollanter som hanterar säkerheten och identiteterna för hela nätverket.

Flera faktorer ökar risken för utnyttjande och skadlig verksamhet avsevärt:

  • N-Central-serverversionen är < 2026.3.1.7. Detta är den uppdatering som åtgärdar sårbarheten och bör installeras omedelbart.
  • Enhetens administrationsgränssnitt är exponerat mot internet. Generellt sett strider detta mot säkerhetsrekommendationerna
  • N-Central RMM-programvaran används på kritiska slutpunkter, såsom domänkontrollanter eller filservrar.
  • Brist på starka säkerhetskontroller i anslutna nätverk, såsom MFA på Active Directory-konton.
  • Det saknas teknik för detektering och respons på slutpunkter (Endpoint Detection and Response) i miljön som skulle kunna upptäcka skadligt beteende.

Åtgärder

Om en enhet som inte har uppdaterats har varit exponerad mot internet bör kunderna utföra manuella kontroller av avvikande autentiseringar och beteenden inom anslutna nätverk.

N-Able har publicerat en lista över IP-adresser som använts i tidigare observerade attacker. Dessa bör blockeras och anslutningsförsök övervakas:

  • 173[.]249[.]252[.]200

     

  • 87[.]249[.]138[.]34

     

  • 37[.]19[.]210[.]32

     

  • 37[.]153[.]90[.]88

     

  • 92[.]118[.]112[.]181

     

  • 68[.]235[.]46[.]214

Om du tror att ditt nätverk kan ha påverkats av denna sårbarhet, eller om du är osäker, kontakta Integrity360:s incidenthanteringsteam för hjälp.