事件背景:RMM工具成为供应链攻击的“黄金跳板”
近日,远程监控与管理(RMM)平台 N-able N-central 被曝存在严重的身份验证绕过漏洞(CVE-2026-18577)。该漏洞影响了所有 2026.3.1.7 版本之前的 N-central 系统。从我们的应急响应经验来看,RMM 工具因其具备极高的系统管理权限,且通常连接着大量受管终端,早已成为攻击者眼中的“高价值资产”。一旦此类平台失陷,攻击者往往能实现“一端控制,全网受灾”的连锁反应。
攻击链深度拆解:从服务器入侵到终端持久化
根据目前的溯源分析,攻击者的攻击路径非常清晰且具有针对性:
首先,攻击者利用 CVE-2026-18577 绕过身份验证,成功夺取 N-central 服务器的管理员账号权限。
其次,攻击者利用平台内置的“Take Control”功能,直接向受管终端发起远程控制会话。这一环节是很多企业容易忽视的,因为这类流量往往被视为“合法运维行为”而绕过了常规的安全告警。
最后,为了实现长期驻留,攻击者在受管终端上注册了 Cloudflare Tunnel 服务,即便后续 N-central 平台的漏洞被修复或访问权限被吊销,攻击者依然能通过该隧道维持对环境的控制。
技术手法与风险分析
此次攻击中,攻击者不仅利用了漏洞,更巧妙地利用了“双重用途工具”。通过 N-able 代理,攻击者可以向终端推送恶意脚本、部署发现类工具,甚至直接篡改安全策略。
从我们的监测情况来看,类似攻击近年来明显增加。攻击者不再仅仅满足于入侵服务器,而是通过 RMM 将触角延伸至域控制器等关键系统。值得警惕的是,许多 N-central 服务器运行在定制的 AlmaLinux 系统上,由于其作为“应用设备”存在,往往未部署主流的 EDR 软件,这使得攻击者在服务器端的活动极具隐蔽性。
Solar 应急响应团队建议
针对此次事件,如果您是 N-central 的用户,建议立即采取以下行动:
第一,确认版本并升级。请务必核查您的 N-central 版本,确保已更新至 2026.3.1.7(2026.3 Hotfix 1)或更高版本。对于自托管部署的客户,这是最紧迫的任务。
第二,排查横向移动痕迹。重点检查受管终端的文档目录(Documents folder)中是否存在名为“svchost.exe”的可疑文件,并检查系统中是否有名为“Cloudflared”的注册服务。
第三,审计运维日志。对近期所有的“Take Control”会话进行回溯审计,关注是否存在非预期的管理员账户登录记录、新增的自动化任务或策略变更。
第四,风险评估与隔离。如果您的环境属于高风险级别,且无法立即确认是否已遭受渗透,建议在应用补丁前暂时断开 N-central 与内网的连接。虽然这会影响运维效率,但相比于全网沦陷的风险,这是必要的防御决策。
在实际业务中,由于 RMM 工具的特殊性,很多企业往往在安全加固上存在“盲区”。请记住,任何具备远程管理能力的工具,都必须纳入核心资产的严密监控范围。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com