Saltar a contenido

La explotación de N-able N-central lleva a la implementación de herramientas RMM

Tras comprometer los sistemas a través de CVE-2026-18577, los atacantes usan las herramientas RMM adicionales y los túneles de red para establecer un acceso remoto persistente

El 1 de agosto de 2026, N-able publicó un aviso en el que revelaba que se estaba explotando activamente una vulnerabilidad que afectaba a la plataforma de monitorización y gestión remota (RMM) N-central. La vulnerabilidad (CVE-2026-18577) se caracteriza por ser una elusión de la autenticación que permite el acceso con privilegios a la interfaz de gestión de la plataforma, tanto en implementaciones alojadas como locales. Se ha señalado que la causa subyacente es una corrección incompleta para CVE-2026-18556 publicada el 1 de agosto, aunque N-able no ha confirmado directamente esta afirmación. N-able publicó un parche de emergencia para solucionar la CVE-2026-18577 el 2 de agosto e incluyó detalles sobre la actividad de explotación observada. El 4 de agosto, N-able publicó un aviso adicional en el que indicaba que la explotación comenzó el 31 de julio como una vulnerabilidad de día cero.

Los investigadores de Sophos Counter Threat Unit™ (CTU) identificaron una única organización afectada en la telemetría de los clientes de Sophos y no han observado indicios de que los ataques estén generalizados. La víctima fue comprometida aproximadamente a las 08:00 UTC del 3 de agosto. El actor malicioso utilizó el servidor N-central comprometido para acceder a terminales de gran valor, como un servidor de copias de seguridad, controladores de dominio y servidores de aplicaciones.

Detalles del ataque

Durante la intrusión, el autor del ataque creó una nueva cuenta de dominio llamada «veeam» y restableció las contraseñas de varias cuentas de administrador de dominio ya existentes. Se ejecutaron varios comandos «net user» para enumerar las cuentas existentes en la red. Además, se ejecutaron dos comandos de reconocimiento de la red:

  • nltest /dclist:
  • net group «domain admins» /domain

Gracias a la capacidad de control remoto obtenida al explotar N-central, el autor del ataque instaló numerosas herramientas de gestión remota de endpoints (RMM) en los endpoints accesibles. Entre estas herramientas se encontraban AnyDesk (AnyDesk.exe), TacticalRMM (instalado mediante un script de PowerShell llamado install_server.ps1 y el paquete tacticalagent-v2.11.0-windows-amd64.exe), TeamViewer (team.msi y TeamViewer_Setup.exe), RustDesk (rustdesk.exe), SimpleHelp (service64off.exe) y HopToDesk. Cloudflare Tunnel (cloudeflared.exe) se instaló en varios hosts, pero se le cambió el nombre a MicrosoftEdgeUpdate64.exe o msmp.exe para que pareciera un archivo inofensivo. El autor de la amenaza utilizó este túnel para obtener acceso remoto persistente al entorno.

N-able indicó que un archivo llamado svchost.exe en el directorio «Documentos» de un usuario (es decir, %USERPROFILE%\Documents) puede revelar que el sistema ha sido comprometido, pero los investigadores de CTU no observaron este nombre de archivo en el entorno del cliente de Sophos afectado. Es posible que svchost.exe sea uno de los nombres de archivo legítimos de Windows que usan los atacantes para ocultar cloudflared.exe.

El atacante usó el comando «tasklist» con la salida redirigida a «findstr ms» y «findstr soph» para identificar los hosts que ejecutaban agentes de Microsoft Defender o Sophos, respectivamente. Cuando se identificaba un producto de seguridad, la herramienta de evasión de detección y respuesta en endpoints (EDR) de PhantomKiller cargaba un controlador llamado k.sys, que se encontraba en C:\ProgramData\AnyDesk. En un caso concreto, PhantomKiller (denominado 9.exe) cerró el proceso Sophos File Scanner (sophosfilescanner.exe).

Recomendaciones, contramedidas e indicadores

Los investigadores de CTU™ aconsejan a las organizaciones que usan N-central que apliquen la revisión lo antes posible. Asimismo, deben analizar su entorno en busca de indicios de una posible vulnerabilidad y actuar en consecuencia.

La siguiente contramedida de Sophos está relacionada con esta amenaza:

  • CXmal/KillAV-BR

Los indicadores de amenaza de la Tabla 1 se pueden usar para detectar actividad relacionada con esta amenaza. Ten en cuenta que las direcciones IP pueden reasignarse. Los dominios y las direcciones IP pueden contener contenido malicioso, así que valora los riesgos antes de abrirlos en un navegador.

 

IndicadorTipoContexto
173[.]249[.]252[.]200Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
172[.]249[.]252[.]176Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
87[.]249[.]138[.]34Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577) (Ten en cuenta que este nodo de salida de NordVPN, que se sospecha que está involucrado, probablemente esté asociado a tráfico no relacionado)
37[.]19[.]210[.]32Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (Ten en cuenta que este nodo de salida, que se sospecha que pertenece a Mullvad VPN, probablemente esté asociado a tráfico no relacionado)
68[.]235[.]46[.]214Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
68[.]235[.]46[.]235Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
37[.]153[.]90[.]88Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
92[.]118[.]112[.]181Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
23[.]234[.]94[.]43Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
185[.]156[.]46[.]150Dirección IPUtilizada para identificar y explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
who-ripped-one[.]direct[.]quickconnect[.]toNombre de dominioServidor C2 que utiliza la herramienta RMM para explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
mousears[.]synology[.]meNombre de dominioServidor C2 que utiliza la herramienta RMM para explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
wagoosh[.]direct[.]quickconnect[.]toNombre de dominioServidor C2 que utiliza la herramienta RMM para explotar la vulnerabilidad de N-able N-central (CVE-2026-18577)
api[.]mendoratech[.]healthNombre de dominioServidor TacticalRMM que se usa durante la explotación de la vulnerabilidad de N-able N-central (CVE-2026-18577)

Tabla 1: indicadores de esta amenaza