N-able於7月底至8月初,揭露N‑central身分驗證繞過漏洞CVE-2026-18556、CVE-2026-18577,美國網路安全與基礎設施安全局(CISA)於8月4日表示,已掌握CVE-2026-18577遭積極利用的證據,而這段期間,有資安公司發現相關攻擊活動,並提出警告。
上週資安公司Huntress、Sophos發布部落格文章,表示他們偵測到漏洞利用活動。Huntress指出漏洞利用的情況極為活躍,一旦攻擊者入侵N‑central,就能執行指令碼、推送工具,並在受到管理的下游端點建立遠端連線(Session),該公司確認其中一個客戶遭到入侵。針對相關攻擊活動,Huntress看到相同的行為模式,攻擊者在成功利用漏洞後,通常會掌握受害主機正在運作的處理程序,並進行偵察,尋找網域控制器(DC)或其他重要的伺服器,而且,還會迅速跨越受害組織環境當中的多臺主機。
Sophos也偵測到有客戶遭到入侵的情形,攻擊者建立新的網域帳號veeam,重設現有網域管理員的密碼,並在N‑central管理的端點裝置部署大量遠端管理與監控工具(RMM),包括AnyDesk、HopToDesk、RustDesk、SimpleHelp、TacticalRMM,以及TeamViewer。攻擊者也在列管端點部署Cloudflare Tunnel(cloudflared.exe)來建立隧道通訊,為掩人耳目,他們將此執行檔更名為MicrosoftEdgeUpdate64.exe或msmp.exe。
Comments (0)