أصدرت شركة N-able تحديثاً أمنياً طارئاً لمنصتها N-central بعد رصد هجمات استغل فيها القراصنة ثغرة تجاوز للمصادقة، مكنتهم من السيطرة الكاملة على خوادم العملاء والانتقال إلى الأنظمة التي يديرها مزودو الخدمات المُدارة (MSPs).
بدأت المؤشرات الأولى في 31 يوليو الماضي، حين لاحظت الشركة تدفقاً غير معتاد لأخطاء الترخيص من أنظمة العملاء ذات الاستضافة المحلية. وكشفت التحقيقات أن المهاجمين استغلوا ثغرة المصادقة الأولى، التي سجلت بالمعرف CVE-2026-18556، في نسخ N-central 2026.1 وما قبلها للحصول على صلاحيات إدارية كاملة عن بعد.
ورغم أن الشركة سارعت إلى إطلاق الإصدار 2026.2 لمعالجة الثغرة، تبين لاحقاً أن الإصلاح الأولي لم يكتمل. فقد اكتشف المهاجمون مساراً بديلاً للاختراق لتجاوز التصحيح، سُجل كثغرة أمنية جديدة بالمعرف CVE-2026-18577. وتُصنف كلتا الثغرتين كثغرات تجاوز مصادقة تؤثر على منصة N-central حتى الإصدار 2026.3.1.6، وتبلغ شدة كل منهما 8.2 وفقاً لنظام التقييم المشترك للثغرات CVSS 4.0. استدعى هذا التطور إصدار تحديث طارئ جديد يحمل الرقم 2026.3.1.7 في 2 أغسطس 2026 لسد الثغرتين معاً.
تكمن الخطورة الاستراتيجية للحادثة في أن منصة N-central تُعد أداة مركزية للتحكم في آلاف الأجهزة ضمن شبكات مزودي الخدمات. بمجرد حصول المهاجمين على الوصول الإداري، استغلوا ميزة التحكم عن بُعد المدمجة للانتقال إلى نقاط النهاية، وتحديداً حواسيب العملاء وخوادمهم، بما في ذلك وحدات تحكم النطاق وأنظمة الملفات الحساسة.
وفي تحليل معمق أجرته شركة Huntress الأمنية، تبين أن الخصوم استخدموا تقنيات متقدمة للحفاظ على الوصول المستمر، حيث قاموا بتثبيت أنفاق Cloudflare كخدمات مسجلة على أجهزة أنظمة Windows. تضمن هذه الأنفاق بقاء المهاجمين متصلين بالأنظمة المخترقة حتى في حال انقطاع الاتصال بخادم N-central الأساسي، وتتميز بقدرتها على العمل دون الحاجة إلى منافذ استماع مفتوحة، فضلاً عن استمراريتها بعد إعادة تشغيل الأجهزة.
كجزء من مؤشرات الاختراق (IoCs)، نشرت N-able ستة عناوين IP مرتبطة بالهجمات وهي: 173.249.252.200، 87.249.138.34، 37.19.210.32، 37.153.90.88، 92.118.112.181، و 68.235.46.214. وأوضحت Huntress أن أربعة من هذه العناوين تعمل كعقد خروج لشبكات VPN، وتحديداً Mullvad VPN وNordVPN، في محاولة لإخفاء هوية المهاجمين. كما تم رصد ثلاثة نطاقات مستخدمة في الأنشطة الخبيثة، تشمل: mousears.synology.me، wagoosh.direct.quickconnect.to، وwho-ripped-one.direct.quickconnect.to.
لا يزال العدد الدقيق للضحايا غير معلن بشكل قاطع، ولم تؤكد N-able ما إذا كان هناك تسريب للبيانات أو تحدد هوية الجهة المهاجمة. وأشارت إلى تضرر عدد محدود من العملاء، بينما سجلت Huntress نشاطاً خبيثاً في بيئة شريك واحد امتدت آثاره إلى تسع مؤسسات. في تلك الحالة المحددة، لم ترصد Huntress تثبيت أنفاق Cloudflare كما أبلغت N-able، ما يؤكد أن أساليب ما بعد الاختراق متغيرة وتعتمد على البيئة المستهدفة.
وعلى صعيد الاستجابة، أجرت N-able ترقية تلقائية لجميع الحالات السحابية المستضافة، ووجهت نداء عاجلاً لعملاء الاستضافة المحلية لتطبيق التحديث 2026.3.1.7. بالتزامن مع ذلك، أصدر المركز الوطني الفنلندي للأمن السيبراني (NCSC-FI) تحذيراً في 2 أغسطس يوضح أن كافة الإصدارات التي تسبق التحديث الطارئ عرضة للخطر.
ولأغراض التحقق، أوصت Huntress بضرورة مراجعة سجلات Take Control (تحديداً ملف ui_access_control.log) للبحث عن أي جلسات متصلة بعناوين IP المشبوهة أو حسابات الدعم الخاصة بالشركة مثل mspsupport@n-able.com.







