Svarīgākais Latvijai

Svētdiena, 11. oktobris Šodien vārda dienu svin: Monta, Tince, Silva

Rīga: 9 °C, apmācies, vējš DR 4 m/s (LVĢMC mērījums, Rīga Universitāte, 03:00) Rīga

Ahsay izlaiž karsto labojumu pēc AhsayCBS ievainojamību izmantošanas: webshelli un XMRig

Huntress fiksējusi uzbrukumus pret AhsayCBS rezerves konsoli; ražotājs atzīst, ka v10.3.4.0 pilnībā nenovērsa CVE-2026-105133 un CVE-2026-105134, un aicina uzreiz uzlikt v10.3.4.45.

Ahsay izlaiž karsto labojumu pēc AhsayCBS ievainojamību izmantošanas: webshelli un XMRig
Ilustratīvs attēls. Foto: Tyler / Unsplash

Ahsay Systems 10. oktobrī paziņoja, ka iepriekšējais AhsayCBS ielāps v10.3.4.0 pilnībā nenovērsa divas kritiskas ievainojamības — CVE-2026-105133 un CVE-2026-105134 — un aicināja partnerus nekavējoties uzlikt karsto labojumu v10.3.4.45 un pēc tam pārstartēt serveri. Platformu plaši izmanto pārvaldīto pakalpojumu sniedzēji (MSP) un sistēmu integratori, lai centralizēti pārvaldītu rezerves kopijas, lietotājus un politikas.

Kiberdrošības uzņēmums Huntress ziņoja, ka no 7. oktobra 23:20 UTC novērota šo ievainojamību izmantošana dzīvē: līdz 8. oktobrim uzbrukumi skāruši vismaz piecas organizācijas. NIST ievainojamības publiskoja 4. oktobrī, brīdinot arī par publiski pieejamu ekspluatācijas kodu. Sākotnēji tika norādīts, ka skartas versijas līdz 10.3.2, taču Huntress vēlāk apstiprināja, ka arī jaunākā 10.3.4 joprojām ir ievainojama.

Uzbrucēji ķēdē izmantoja abas kļūdas: vispirms autentifikācijas apiešanu (CVE-2026-105133), pēc tam operētājsistēmas komandu injekciju caur Replication Receiver komponenti (CVE-2026-105134), iegūstot attālinātu koda izpildi ar NT AUTHORITY\SYSTEM tiesībām. Pēc iekļūšanas tika veikta izlūkošana, lietojumprogrammas direktorijā ievietoti JSP webshelli un no Alibaba Cloud krātuves lejupielādēti faili Temp mapēs.

Pēcekspluatācijas fāzē novērota XMRig Monero kriptovalūtas ieguves programmatūra, pārdēvēta par edge.exe un maskēta kā Microsoft Edge. Persistenci nodrošināja Windows pakalpojums «MicrosoftEdgeUpdateSvc», kas ar SYSTEM tiesībām palaida msedge.exe — modificētu NSSM rīka kopiju, lai miners restartētos pēc avārijas vai pārstartēšanas. PowerShell skripts Taskgmr.ps1, ko pētnieki raksturoja kā, iespējams, MI palīdzētu rakstītu, apturēja mining pakalpojumu, kad atvērts Task Manager, un to atkal ieslēdza pēc aizvēršanas; skripts arī aizvēra Task Manager plkst. 18:00 un, ja tas naktī palika atvērts ilgāk par stundu.

Vienā incidentā tika ielādēts arī ievainojamais kodola draiveris WinRing0x64.sys, lai mineram nodrošinātu plašāku piekļuvi aparatūrai. Huntress ieteica līdz pilnai aizsardzībai ierobežot AhsayCBS pārvaldības saskarnes piekļuvi tikai uzticamiem IP vai VPN un, ja konstatēta kompromitācija, veikt pilnu atjaunošanu no drošas rezerves, jo iespējami papildu aizmugures ieejas punkti. BleepingComputer un SecurityWeek ziņoja par tiem pašiem Huntress novērojumiem un ražotāja kavēšanos ar galīgo labojumu.

Ahsay partneru portālā pieejamais v10.3.4.45 hotfix ir paredzēts skartajām v10 versijām; pēc uzlikšanas nepieciešama servera pārstartēšana. Organizācijām, kas izmanto AhsayCBS, ieteicams pārbaudīt Huntress publicētos kompromitācijas indikatorus un Sigma noteikumus, kā arī pārliecināties, ka pārvaldības konzole nav brīvi pieejama no interneta.

Avoti

  1. Ahsay: Critical Security Alert — hotfix v10.3.4.45 for CVE-2026-105133 and CVE-2026-105134 www.ahsay.com
  2. Huntress: Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer www.huntress.com
  3. BleepingComputer: Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto www.bleepingcomputer.com
  4. SecurityWeek: Unpatched AhsayCBS Vulnerabilities Exploited in the Wild www.securityweek.com

Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0

Tavs komentārs

Komentārus raksta lasītāji. Tie parādās pēc redakcijas pārbaudes. Saites nav atļautas.

Pārbaudes kods

Vēl nav komentāru. Uzraksti pirmo.