ثغرة في منصة N-central تُمكّن المهاجمين من السيطرة على خوادم العملاء رغم الإصلاح الأولي

أعلنت شركة N-able أن مهاجمين استغلوا ثغرة تجاوز المصادقة في منصة N-central، وهي أداة لإدارة ومراقبة الأنظمة عن بُعد، للوصول إلى صلاحيات إدارية على الخوادم والتحكم في الأنظمة التابعة للعملاء. الثغرة الأولى (CVE-2026-18556) وُصفت بأنها “استحواذ غير مصادق على الحساب الإداري”، وتم إصلاحها جزئيًا في الإصدار 2026.2. لكن لاحقًا اكتُشف مسار بديل للاستغلال لم يشمله الإصلاح، ما أدى إلى تسجيل ثغرة ثانية (CVE-2026-18577) التي أثرت على جميع الإصدارات قبل 2026.3.1.7. الإصدار الأخير الذي صدر في 2 أغسطس هو أول نسخة غير متأثرة.

أسلوب الاستغلال والأنشطة اللاحقة

بعد اختراق خادم N-central، استخدم المهاجمون أداة Take Control للوصول إلى الأجهزة الطرفية المدارة، ثم قاموا بتسجيل خدمات أنفاق Cloudflare على هذه الأجهزة. هذه الأنفاق تتصل بخوادم Cloudflare مباشرة دون الحاجة إلى فتح منافذ أو تعديل جدران الحماية، وتعمل كخدمات دائمة حتى بعد إعادة التشغيل، ما يمنح المهاجمين وصولًا مستمرًا حتى بعد إلغاء المسار عبر خادم N-central. من المهم الإشارة إلى أن Cloudflare لم تتعرض للاختراق، بل استُغلت خدماتها بشكل غير مشروع.

مؤشرات الاختراق والتحقيقات الجارية

نشرت N-able ستة عناوين IP مرتبطة بالهجمات، منها: 173[.]249[.]252[.]200، 87[.]249[.]138[.]34، 37[.]19[.]210[.]32، 37[.]153[.]90[.]88، 92[.]118[.]112[.]181، 68[.]235[.]46[.]214. كما أوصت بالبحث عن ملف svchost.exe في مجلد Documents، أو خدمة باسم Cloudflared، أو حركة مرور مرتبطة بهذه العناوين. شركة Huntress، التي تابعت الحادثة، أشارت إلى أنها رصدت الاستغلال في مؤسسة واحدة عبر نسخة N-central ذاتية الاستضافة، حيث تمكن المهاجمون من الوصول إلى تسع منظمات ضمن الحساب نفسه. النشاط اقتصر على استعراض العمليات الجارية على الأجهزة قبل أن يغادر المهاجمون، ولم تُرصد أنشطة تثبيت أنفاق Cloudflare كما ذكرت N-able.

خلفيات أمنية ودلالات للمؤسسات

بدأ التحقيق في 31 يوليو بعد رصد أخطاء غير معتادة في تراخيص العملاء المحليين. المركز الوطني للأمن السيبراني في فنلندا أكد أن جميع الإصدارات قبل التحديث الطارئ كانت عرضة للاستغلال. حتى الآن، لم تكشف N-able عن عدد العملاء المتأثرين أو هوية المهاجمين أو حجم البيانات التي ربما سُرقت. لكن الحادثة تؤكد خطورة الثغرات في منصات الإدارة عن بُعد، حيث يمكن أن تتحول إلى نقطة دخول واسعة النطاق نحو أنظمة المؤسسات. التوصيات الأمنية شددت على ضرورة الترقية الفورية إلى الإصدار 2026.3.1.7، مع فحص الأجهزة الطرفية المدارة بحثًا عن أي خدمات أو مؤشرات اختراق، إضافة إلى مراجعة سجلات Take Control للتحقق من أي وصول غير مصرح به.

محمد طاهر
محمد طاهر
المقالات: 1846

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.