對於維運工程師或剛接手資安維護的 Junior 來說,我們通常會經常聽到 RMM 這個詞。RMM 全稱是 Remote Monitoring and Management(遠端監控與管理),簡單來說,就是一種讓 IT 管理員能一次管理數百台伺服器或電腦的工具。它可以讓你遠端安裝軟體、檢查系統狀態,甚至直接接管對方的螢幕。
正因為 RMM 工具擁有極高的權限且能橫跨整個網路環境,一旦 RMM 軟體本身出現漏洞,它就從管理工具變成了駭客進入企業內網的超級快車道。近期美國 CISA(網路安全與基礎設施安全局)將 N-able N-central 的一個高風險漏洞 CVE-2026-18577 列入 KEV 目錄,這意味著該漏洞已經在現實世界中被利用,且具有極高的威脅。
漏洞成因與技術脈絡
這次的漏洞 CVE-2026-18577 是一個典型的修補不完全案例。在此之前,官方已經發布過一個漏洞 CVE-2026-18556 的修補程式,但駭客發現原有的修補方式有漏洞,可以透過另一條替代路徑(Alternate Path)繞過身分驗證。
在資安領域中,這被稱為 Authentication Bypass(身分驗證繞過)。對攻擊者來說,這就像是門鎖雖然換了,但窗戶沒關,他們可以直接跳窗進入系統,無需帳號密碼就能取得管理員權限。
攻擊路徑與實際影響
一旦駭客利用此漏洞進入 N-central 伺服器,接下來的攻擊路徑通常如下:
首先是帳號接管。攻擊者取得管理權限後,可以控制整個 RMM 平台。
其次是利用內建功能進行橫向移動。N-central 有一個強大的 Take Control 功能,原本是用於遠端支援,但現在被駭客用來將惡意程式部署到所有被管理的終端設備(Endpoints)上。
最後是建立持久化機制。駭客會嘗試在受害設備中植入後門,確保即便伺服器重啟或漏洞被修補,他們依然能隨時進入內網。
實務上的偵測指標
如果你需要檢查自己的環境是否被入侵,可以關注以下幾個關鍵指標(IoC):
檔案異常。檢查設備使用者的文件資料夾中是否出現名稱為 svchost.exe 的可疑檔案。請注意,真正的系統服務 svchost.exe 應該在系統目錄中,出現在文件資料夾絕對是不正常的。
服務異常。檢查是否安裝了名為 Cloudflared 的服務。這是一個合法的 Cloudflare 隧道工具,但駭客經常利用它建立隱蔽的對外連線,將惡意流量偽裝成正常流量,從而繞過防火牆。
網路連線。留意是否有來自特定 VPN 節點(如 NordVPN 或 Mullvad VPN)的異常連線,特別是使用預設帳號 MSP Support 進行的 Take Control 遠端連線。
工程師的應對建議
面對這類 RMM 漏洞,單純更新版本到 2026.3 HF1 只是第一步。從工程實務來看,我們應該採取以下防禦策略:
實施最小權限原則。檢查 RMM 的管理員權限是否過多,是否所有管理員都需要最高權限。
強化監控。對 RMM 的遠端接管日誌(Take Control logs)建立警報機制,任何非預期的遠端連線都應立即觸發通知。
網路分段。不要讓 RMM 伺服器能無限制地訪問內網所有關鍵伺服器(如 Domain Controller),應透過防火牆限制其通訊範圍。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。