Vulnerabilități AhsayCBS înlănțuite pentru web shell-uri și mineri de criptomonede deghizați
Atacatorii înlănțuie două vulnerabilități recent publicate în AhsayCBS, un server de backup folosit pe scară largă, pentru a prelua controlul instalațiilor expuse. Potrivit cercetătorilor Huntress, atacatorii instalează apoi web shell-uri și un miner de criptomonede XMRig care se dă drept Microsoft Edge.
Ce s-a întâmplat
Sunt implicate două vulnerabilități:
- CVE-2026-105133 (CVSS v4 5.5) este o problemă de autentificare incorectă în funcția
checkSysPwd()(com/ahsay/obs/api/ApiStructsAction.java). - CVE-2026-105134 (CVSS v4 9.3) este o injecție de comenzi în sistemul de operare, în componenta Replication Receiver.
Luată separat, niciuna nu este critică. Împreună, ele permit unui atacator de la distanță, neautentificat, să ocolească autentificarea și să execute comenzi arbitrare pe server. Huntress spune că exploatarea a început în noaptea de 7 octombrie 2026 (UTC). Până pe 8 octombrie fuseseră vizate cinci organizații, iar de atunci a fost raportat încă un incident. Deocamdată nu există semne de exploatare la scară largă.
După obținerea accesului, atacatorii:
- fac recunoaștere și plantează web shell-uri pentru acces persistent;
- instalează XMRig sub numele
edge.exe, ca să se confunde cu procesele obișnuite ale browserului; - adaugă un script PowerShell (
Taskgmr.ps1), probabil scris cu ajutorul AI. Scriptul oprește minerul când se deschide Task Manager și închide Task Manager dacă rămâne deschis peste noapte; - în cel puțin un caz, folosesc utilitarul
certutil.exepentru a descărcaWinRing0x64.sys, un driver legitim, dar vulnerabil. Scopul este accesul la hardware la nivel de kernel și o minare mai eficientă.
De ce contează
Cel mai important detaliu ține de patch. NVD indică versiunea AhsayCBS 10.3.4 drept corectată, însă Huntress raportează că și 10.3.4 este afectată. Actualizarea nu trebuie deci considerată o soluție completă. Până când producătorul confirmă un patch funcțional, aceste vulnerabilități se comportă practic ca niște zero-day.
Serverele de backup păstrează copii ale celor mai sensibile date ale unei organizații și au, de regulă, acces larg în rețea. Asta le face ținte valoroase. Astăzi încărcătura vizibilă este un miner, dar același acces poate fi folosit pentru ransomware sau furt de date.
Ce trebuie făcut
- Scoateți interfața de administrare AhsayCBS de pe internet. Permiteți accesul doar din adrese IP de încredere sau prin VPN. Aceasta este principala măsură disponibilă acum.
- Verificați-vă expunerea. Aflați dacă vreo instanță AhsayCBS, inclusiv una administrată de un MSP în numele vostru, este accesibilă din internet.
- Căutați semne de compromitere. Urmăriți procese
edge.exeaflate în afara căii normale de instalare Edge, fișierulTaskgmr.ps1,WinRing0x64.sysîn folderele TEMP, descărcări princertutil.exe, fișiere noi sau necunoscute în directorul web și încărcare CPU ridicată, constantă și inexplicabilă. - Dacă găsiți ceva, presupuneți că atacatorul are acces persistent. Eliminarea minerului nu elimină web shell-urile. Reinstalați sau curățați complet serverul și schimbați toate credențialele stocate pe el.
- Urmăriți o corecție de la producător și aplicați-o după ce se confirmă că acoperă ambele CVE-uri. Nu vă bazați doar pe 10.3.4.
Pe baza cercetării publicate de Huntress și relatate de The Hacker News.
