N-able xác nhận sự cố đã lan từ máy chủ quản trị sang hệ thống khách hàng

N-able vừa xác nhận rằng các tin tặc khai thác lỗ hổng zero-day trên nền tảng N-central đã không chỉ chiếm được máy chủ quản trị mà còn đi sâu vào mạng của khách hàng. Zero-day là loại lỗ hổng chưa có bản vá tại thời điểm bị khai thác, vì vậy thường đặc biệt nguy hiểm. Trong vụ việc này, lỗi được định danh là CVE-2026-18577, một mã CVE dùng để theo dõi lỗ hổng bảo mật công khai, và được đánh giá ở mức nghiêm trọng vì có thể cho phép kẻ tấn công chưa cần xác thực vẫn giành quyền quản trị viên.

Từ quyền admin đến đường xâm nhập xuống hạ tầng phía sau

Theo N-able, kẻ tấn công đã khai thác từ xa các máy chủ N-central dễ bị ảnh hưởng, sau đó sử dụng tính năng Take Control để kết nối tới các hệ thống nằm trong môi trường mà nền tảng này đang quản lý. Take Control là công cụ điều khiển từ xa tích hợp trong bộ phần mềm giám sát và quản trị, vốn được thiết kế để đội kỹ thuật hỗ trợ máy khách. Nhưng khi rơi vào tay kẻ xấu, nó có thể trở thành bàn đạp để di chuyển sang các thiết bị đầu cuối của khách hàng.

Cloudflare Tunnel bị lợi dụng để duy trì chỗ đứng trong mạng

Sau khi vào được môi trường nạn nhân, tin tặc được cho là đã đăng ký một dịch vụ Cloudflare Tunnel mới nhằm duy trì quyền truy cập ngay cả khi chúng bị loại khỏi máy chủ N-central ban đầu. Cloudflare Tunnel là cơ chế tạo đường hầm kết nối an toàn từ hệ thống nội bộ ra Internet mà không cần mở cổng trực tiếp; công cụ này thường phục vụ mục đích hợp pháp như xuất bản dịch vụ nội bộ. Tuy nhiên, trong bối cảnh tấn công, nó có thể bị biến thành kênh bám trụ bí mật, giúp kẻ xâm nhập quay lại môi trường đã bị xâm phạm.

Số lượng khách hàng bị ảnh hưởng vẫn chưa được công bố rõ

N-able cho biết chỉ có “một số lượng hạn chế” khách hàng bị tác động, nhưng chưa nêu con số cụ thể, cũng không tiết lộ có bao nhiêu hệ thống hạ nguồn đã bị chạm tới hoặc tin tặc đã làm gì sau khi thiết lập quyền truy cập bền vững. Quyền truy cập bền vững, hay persistence trong an ninh mạng, là khả năng duy trì hiện diện trong hệ thống qua nhiều lần khởi động lại hoặc sau các nỗ lực dọn dẹp ban đầu. Việc thiếu chi tiết khiến các tổ chức sử dụng N-central khó đánh giá đầy đủ mức độ rủi ro thực tế.

Bản vá khẩn cấp thứ hai là bắt buộc, kể cả khi đã cài bản đầu tiên

Cùng với cập nhật điều tra, N-able phát hành Hotfix 2 mang số hiệu 2026.3.1.10 và nhấn mạnh mọi khách hàng đang chạy N-central on-premises, tức triển khai tại chỗ trên hạ tầng riêng của doanh nghiệp thay vì dùng bản do nhà cung cấp lưu trữ, phải cài đặt ngay lập tức. Đáng chú ý, yêu cầu này áp dụng cả với những đơn vị đã cài Hotfix 1 phát hành ngày 2/8. Theo hãng, bản vá mới thay thế hoàn toàn bản cũ và bổ sung thêm các biện pháp hardening, tức gia cố bảo mật hệ thống để giảm bề mặt tấn công.

Vì sao N-central là mục tiêu đặc biệt hấp dẫn

N-central là nền tảng RMM, viết tắt của Remote Monitoring and Management, cho phép nhà cung cấp dịch vụ quản trị CNTT giám sát, cập nhật và điều khiển số lượng lớn thiết bị khách hàng từ một nơi duy nhất. Chính tính tập trung này khiến nó trở thành mục tiêu giá trị cao: nếu xâm nhập được máy chủ quản trị, kẻ tấn công có thể mở đường vào nhiều hệ thống khác thuộc khách hàng của nhà cung cấp dịch vụ, thay vì chỉ dừng lại ở một máy chủ đơn lẻ.

Phát hiện ban đầu đến từ dịch vụ MDR của chính N-able

Hãng cho biết họ lần đầu nhận thấy dấu hiệu bất thường vào ngày 31/7, khi dịch vụ Adlumin MDR phát hiện hoạt động đáng ngờ tại một khách hàng. MDR, hay Managed Detection and Response, là dịch vụ giám sát, phát hiện và ứng phó sự cố bảo mật do bên thứ ba vận hành liên tục. Từ cuộc điều tra sâu hơn, N-able xác định một lỗ hổng zero-day đang bị khai thác tích cực nhằm vào máy chủ N-central.

Cơ quan an ninh mạng Mỹ đã đưa lỗi vào danh sách bị khai thác thực tế

Sau khi lỗ hổng được công bố, CISA đã thêm CVE-2026-18577 vào danh mục Known Exploited Vulnerabilities, tức danh sách các lỗ hổng đã được xác nhận đang bị khai thác ngoài thực tế. Cơ quan này còn yêu cầu các cơ quan liên bang Mỹ phải vá lỗi trước ngày 6/8, chỉ trong vòng 3 ngày, một khung thời gian rất ngắn thường chỉ áp dụng cho các rủi ro được xem là khẩn cấp.

Chưa rõ điều gì buộc N-able phải tung thêm lớp phòng thủ

Điểm đáng chú ý là N-able chưa giải thích rõ điều gì đã dẫn tới đợt vá thứ hai. Hãng cũng không xác nhận liệu kẻ tấn công có tìm ra cách vượt qua Hotfix 1 hay không. Mô tả mới nhất chỉ nói rằng lỗ hổng ảnh hưởng tới các máy chủ N-central chạy phiên bản trước 2026.3.1.7, tức trước bản vá đầu tiên. Với các môi trường N-central do N-able lưu trữ, nhà cung cấp cho biết các biện pháp giảm thiểu mới đã được triển khai sẵn.

Khách hàng được cung cấp IOC, nhưng quét sạch chưa có nghĩa là an toàn

Để hỗ trợ điều tra, N-able đã công bố 10 địa chỉ IP được cho là liên quan tới chiến dịch tấn công và phát hành một mẫu dịch vụ giúp khách hàng săn tìm IOC trên các thiết bị Windows. IOC, hay Indicators of Compromise, là các dấu hiệu cho thấy hệ thống có thể đã bị xâm nhập, chẳng hạn địa chỉ IP độc hại, tệp lạ hoặc tác vụ bất thường. Tuy nhiên, hãng cũng cảnh báo rằng kết quả quét không phát hiện gì chưa thể được xem là “an toàn tuyệt đối”, vì công cụ hiện chỉ kiểm tra các dấu hiệu đã biết và danh sách này có thể còn mở rộng khi điều tra tiếp tục.

Thông điệp dành cho doanh nghiệp: vá ngay, rồi kiểm tra sâu hơn

Với các tổ chức đang vận hành N-central on-premises, khuyến nghị trước mắt từ N-able khá rõ ràng: cài Hotfix 2 ngay lập tức, bất kể Hotfix 1 đã được áp dụng hay chưa. Nhưng trong bối cảnh kẻ tấn công đã được xác nhận đi xuyên từ nền tảng quản trị sang mạng khách hàng, việc vá lỗi chỉ là bước đầu. Các doanh nghiệp cũng cần rà soát phiên điều khiển từ xa, kiểm tra kết nối đường hầm bất thường, đối chiếu IOC và đánh giá khả năng xâm nhập hạ nguồn để bảo đảm rằng cuộc tấn công không còn âm thầm tồn tại trong môi trường của mình.

Danh mục máy quét mã vạch

Máy quét mã vạch - Quét mã Qr - Quét mã vạch sản phẩm.

DÒNG MÁY CÓ DÂY

máy quét mã vạch không dây

DÒNG MÁY KHÔNG DÂY

DÒNG MÁY KIỂM KHO PDA

DÒNG MÁY FITMOUNT