Sårbarhet i N-able N-central utnyttet til å ta kontroll over hele nettverket
Sophos beskrev 4. august 2026 et angrep der en sårbarhet i N-able N-central ble utnyttet til å ta privilegert kontroll over tjeneren. Sårbarheten har nummeret CVE-2026-18577 og er en omgåelse av autentisering. Angriperne brukte deretter fjernstyringsfunksjonene i N-central til å nå domenekontrollere, sikkerhetskopitjenere og applikasjonstjenere. De opprettet en domenekonto med navnet veeam, tilbakestilte administratorpassord, kartla nettverket og installerte verktøyene AnyDesk, TeamViewer, RustDesk, TacticalRMM og HopToDesk. De ga også binærfiler fra Cloudflare Tunnel navn som lignet legitime Microsoft-filer for å beholde tilgangen, og brukte PhantomKiller til å stanse prosesser for endepunktsikkerhet.
Hva som skjer teknisk
N-central er en plattform for fjerndrift og overvåkning, ofte omtalt som RMM. Den er laget for å nå alle maskinene i et miljø, kjøre kommandoer på dem og installere programvare uten at noen sitter foran skjermen. Agenten på hver maskin stoler på tjeneren, og det er hele poenget med produktet.
Derfor er konsekvensen av en autentiseringsomgåelse så stor. Angriperen trenger ikke å bryte seg inn på hver enkelt maskin, men arver et verktøy som allerede har lov til å gjøre nettopp det. Handlingene Sophos beskriver, følger et gjenkjennelig mønster. Nye kontoer og tilbakestilte passord gir en vei inn som ikke lenger avhenger av det opprinnelige hullet. Flere ulike fjernstyringsverktøy gir flere veier tilbake dersom noen av dem blir oppdaget. Filnavn som ligner på Microsoft-filer skal få tunnelen til å gli inn blant det som er normalt, og et verktøy som stanser endepunktsikkerheten, fjerner den som ellers ville sagt fra. Kontonavnet veeam er verdt å merke seg, fordi en konto som ser ut til å høre til sikkerhetskopiløsningen, sjelden vekker oppsikt i en travel driftshverdag.
Hva det betyr for virksomheten
De fleste virksomhetene som rammes av noe slikt, har aldri hørt om N-central. Plattformen brukes av driftsleverandører, og den står gjerne hos leverandøren, ikke hos kunden. Kunden merker først at noe er galt når ukjente fjernstyringsverktøy dukker opp på egne maskiner. Dette er leverandørrisiko i sin reneste form, der en sårbarhet hos noen andre gir full tilgang hos deg.
Spørsmålene til leverandøren er derfor konkrete. Hvilken versjon av fjerndriftsplattformen kjører de, når ble den sist oppdatert, og hvordan er tilgangen til den beskyttet. Deretter kommer spørsmålet virksomheten må svare på selv. Hvilke fjernstyringsverktøy er godkjent hos oss, og ville vi sett det om et nytt dukket opp. Sophos beskriver fem forskjellige verktøy i denne saken, og et miljø uten en liste over de godkjente har heller ingen liste over de uventede. For virksomheter under NIS2 er dette leverandørstyring etter artikkel 21, og i praksis den kontrollen som gir mest igjen.
Berigo anbefaler
- Be driftsleverandøren bekrefte skriftlig hvilken versjon av N-central som kjører, og når den ble oppdatert.
- Lag en liste over godkjente fjernstyringsverktøy, og varsle når noe annet installeres.
- Se etter nyopprettede kontoer og tilbakestilte administratorpassord den siste tiden, særlig kontoer som ligner på tjenestekontoer.
- Overvåk om prosesser for endepunktsikkerhet stanses, og la det gi varsel umiddelbart.
- Avklar i avtalen hvordan leverandøren varsler dere om en hendelse i sin egen plattform, og hvor raskt det skal skje.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt