Înapoi la Noutăți
Amenințări

Vulnerabilități AhsayCBS exploatate pentru web shell-uri și mineri XMRig deghizați în Edge

Atacatorii înlănțuie două vulnerabilități AhsayCBS ca să execute cod pe serverele de backup expuse. Versiunea 10.3.4 se pare că nu rezolvă problema, așa că restricționarea accesului la interfața de administrare este acum principala apărare.

Vulnerabilități AhsayCBS exploatate pentru web shell-uri și mineri XMRig deghizați în Edge

Vulnerabilități AhsayCBS înlănțuite pentru web shell-uri și mineri de criptomonede deghizați

Atacatorii înlănțuie două vulnerabilități recent publicate în AhsayCBS, un server de backup folosit pe scară largă, pentru a prelua controlul instalațiilor expuse. Potrivit cercetătorilor Huntress, atacatorii instalează apoi web shell-uri și un miner de criptomonede XMRig care se dă drept Microsoft Edge.

Ce s-a întâmplat

Sunt implicate două vulnerabilități:

  • CVE-2026-105133 (CVSS v4 5.5) este o problemă de autentificare incorectă în funcția checkSysPwd() (com/ahsay/obs/api/ApiStructsAction.java).
  • CVE-2026-105134 (CVSS v4 9.3) este o injecție de comenzi în sistemul de operare, în componenta Replication Receiver.

Luată separat, niciuna nu este critică. Împreună, ele permit unui atacator de la distanță, neautentificat, să ocolească autentificarea și să execute comenzi arbitrare pe server. Huntress spune că exploatarea a început în noaptea de 7 octombrie 2026 (UTC). Până pe 8 octombrie fuseseră vizate cinci organizații, iar de atunci a fost raportat încă un incident. Deocamdată nu există semne de exploatare la scară largă.

După obținerea accesului, atacatorii:

  • fac recunoaștere și plantează web shell-uri pentru acces persistent;
  • instalează XMRig sub numele edge.exe, ca să se confunde cu procesele obișnuite ale browserului;
  • adaugă un script PowerShell (Taskgmr.ps1), probabil scris cu ajutorul AI. Scriptul oprește minerul când se deschide Task Manager și închide Task Manager dacă rămâne deschis peste noapte;
  • în cel puțin un caz, folosesc utilitarul certutil.exe pentru a descărca WinRing0x64.sys, un driver legitim, dar vulnerabil. Scopul este accesul la hardware la nivel de kernel și o minare mai eficientă.

De ce contează

Cel mai important detaliu ține de patch. NVD indică versiunea AhsayCBS 10.3.4 drept corectată, însă Huntress raportează că și 10.3.4 este afectată. Actualizarea nu trebuie deci considerată o soluție completă. Până când producătorul confirmă un patch funcțional, aceste vulnerabilități se comportă practic ca niște zero-day.

Serverele de backup păstrează copii ale celor mai sensibile date ale unei organizații și au, de regulă, acces larg în rețea. Asta le face ținte valoroase. Astăzi încărcătura vizibilă este un miner, dar același acces poate fi folosit pentru ransomware sau furt de date.

Ce trebuie făcut

  1. Scoateți interfața de administrare AhsayCBS de pe internet. Permiteți accesul doar din adrese IP de încredere sau prin VPN. Aceasta este principala măsură disponibilă acum.
  2. Verificați-vă expunerea. Aflați dacă vreo instanță AhsayCBS, inclusiv una administrată de un MSP în numele vostru, este accesibilă din internet.
  3. Căutați semne de compromitere. Urmăriți procese edge.exe aflate în afara căii normale de instalare Edge, fișierul Taskgmr.ps1, WinRing0x64.sys în folderele TEMP, descărcări prin certutil.exe, fișiere noi sau necunoscute în directorul web și încărcare CPU ridicată, constantă și inexplicabilă.
  4. Dacă găsiți ceva, presupuneți că atacatorul are acces persistent. Eliminarea minerului nu elimină web shell-urile. Reinstalați sau curățați complet serverul și schimbați toate credențialele stocate pe el.
  5. Urmăriți o corecție de la producător și aplicați-o după ce se confirmă că acoperă ambele CVE-uri. Nu vă bazați doar pe 10.3.4.

Pe baza cercetării publicate de Huntress și relatate de The Hacker News.

DISTRIBUIE