Sårbarhet i N-able N-central utnyttet til å ta kontroll over hele nettverket
Sophos beskrev 4. august 2026 et angrep der en sårbarhet i N-able N-central ble utnyttet til å ta privilegert kontroll over tjeneren. Sårbarheten har nummeret CVE-2026-18577 og er en omgåelse av autentisering. Angriperne brukte deretter fjernstyringsfunksjonene i N-central til å nå domenekontrollere, sikkerhetskopitjenere og applikasjonstjenere. De opprettet en domenekonto med navnet veeam, tilbakestilte administratorpassord, kartla nettverket og installerte verktøyene AnyDesk, TeamViewer, RustDesk, TacticalRMM og HopToDesk. De ga også binærfiler fra Cloudflare Tunnel navn som lignet legitime Microsoft-filer for å beholde tilgangen, og brukte PhantomKiller til å stanse prosesser for endepunktsikkerhet.
Hva som skjer teknisk
N-central er en plattform for fjerndrift og overvåkning, ofte omtalt som RMM. Den er laget for å nå alle maskinene i et miljø, kjøre kommandoer på dem og installere programvare uten at noen sitter foran skjermen. Agenten på hver maskin stoler på tjeneren, og det er hele poenget med produktet.
Derfor er konsekvensen av en autentiseringsomgåelse så stor. Angriperen trenger ikke å bryte seg inn på hver enkelt maskin, men arver et verktøy som allerede har lov til å gjøre nettopp det. Handlingene Sophos beskriver, følger et gjenkjennelig mønster. Nye kontoer og tilbakestilte passord gir en vei inn som ikke lenger avhenger av det opprinnelige hullet. Flere ulike fjernstyringsverktøy gir flere veier tilbake dersom noen av dem blir oppdaget. Filnavn som ligner på Microsoft-filer skal få tunnelen til å gli inn blant det som er normalt, og et verktøy som stanser endepunktsikkerheten, fjerner den som ellers ville sagt fra. Kontonavnet veeam er verdt å merke seg, fordi en konto som ser ut til å høre til sikkerhetskopiløsningen, sjelden vekker oppsikt i en travel driftshverdag.
Hva det betyr for deg som har satt bort IT-driften
Har du satt bort IT-driften, er sjansen stor for at du aldri har hørt om N-central. Plattformen brukes av driftsleverandører, og den står gjerne hos leverandøren, ikke hos deg. Det første tegnet du selv ser, er at ukjente fjernstyringsverktøy dukker opp på maskinene dine. Dette er etter vår mening leverandørrisiko i sin reneste form, der en sårbarhet hos noen andre gir full tilgang hos deg.
Spørsmålene til leverandøren din er derfor konkrete. Hvilken versjon av fjerndriftsplattformen kjører de, når ble den sist oppdatert, og hvordan er tilgangen til den beskyttet. Så kommer spørsmålet du må svare på selv. Hvilke fjernstyringsverktøy er godkjent hos deg, og ville du sett det om et nytt dukket opp. Sophos beskriver fem forskjellige verktøy i denne saken. Har du ingen liste over de godkjente, har du heller ingen liste over de uventede. Er virksomheten din omfattet av NIS2, er dette leverandørstyring etter artikkel 21, og etter vår vurdering den kontrollen som gir mest igjen.
Berigo anbefaler
- Be driftsleverandøren bekrefte skriftlig hvilken versjon av N-central som kjører, og når den ble oppdatert.
- Lag en liste over godkjente fjernstyringsverktøy, og varsle når noe annet installeres.
- Se etter nyopprettede kontoer og tilbakestilte administratorpassord den siste tiden, særlig kontoer som ligner på tjenestekontoer.
- Overvåk om prosesser for endepunktsikkerhet stanses, og la det gi varsel umiddelbart.
- Avklar i avtalen hvordan leverandøren varsler dere om en hendelse i sin egen plattform, og hvor raskt det skal skje.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt