Uzbrucēji izmanto neaizlāpītas AhsayCBS kļūdas, lai ievietotu XMRig ieguvējus
Huntress fiksējusi aktīvu CVE-2026-105133 un CVE-2026-105134 izmantošanu kopš 7. oktobra; skarti vismaz pieci uzņēmumi, un ievainojamas ir arī versijas līdz 10.3.4.
Kiberdrošības uzņēmums Huntress ziņo, ka uzbrucēji aktīvi izmanto divas nesen atklātas ievainojamības AhsayCBS rezerves kopiju pārvaldības konsolē, lai iegūtu attālinātu koda izpildi un ievietotu XMRig kriptovalūtas ieguvējus. Ekspluatācija sākta 2026. gada 7. oktobrī aptuveni 23:20 UTC; līdz 8. oktobrim novēroti vismaz pieci skarti uzņēmumi.
Runā par CVE-2026-105133 (nepareiza autentifikācija) un kritisko CVE-2026-105134 (komandu injekcija Replication Receiver komponentē). Abas kļūdas ķēdē ļauj apiet autentifikāciju un izpildīt patvaļīgas komandas. SecurityWeek un The Hacker News norāda, ka NIST 4. oktobrī brīdinājis par publisku ekspluatācijas kodu, bet Huntress vēlāk konstatējusi, ka ietekmētas arī versijas līdz 10.3.4, tostarp tā, par kuru iepriekš tika uzskatīts, ka tā ir labota.
Pēc iekļūšanas uzbrucēji veikuši izlūkošanu, ievietojuši JSP tīmekļa čaulas un lejupielādējuši rīkus, kas izlikti par Microsoft Edge — tostarp XMRig ieguvēju kā «edge.exe» un modificētu NSSM utilītu kā «msedge.exe». Persistenci nodrošinājis Windows pakalpojums ar nosaukumu «MicrosoftEdgeUpdateSvc», kas darbojas ar sistēmas privilēģijām.
Papildus novērots PowerShell skripts «Taskgmr.ps1», kas, pēc Huntress vērtējuma, visticamāk sagatavots ar MI atbalstu: tas uzrauga Task Manager un aptur ieguves pakalpojumu, kamēr pārvaldnieks ir atvērts, bet naktī var piespiedu kārtā to aizvērt. Vienā incidentā izmantots arī leģitīms, bet ievainojams driiveris WinRing0x64.sys, lai ieguvējam sniegtu dziļāku piekļuvi aparatūrai.
AhsayCBS ir rezerves kopiju servera pārvaldības konsoles risinājums, ko bieži izmanto pārvaldīto pakalpojumu sniedzēji un sistēmu integrator. Kamēr ražotājs nav izlaidis drošu ielāpu, Huntress iesaka ierobežot pārvaldības saskarnes piekļuvi uzticamiem IP vai VPN, meklēt kompromitācijas pazīmes un, ja atrasti indikatori, veikt atjaunošanu no uzticamas rezerves kopijas.
Incidenti ilustrē, cik ātri publiski atklātas kļūdas rezerves kopiju infrastruktūrā nonāk aktīvā izmantošanā. Organizācijām, kas izmanto AhsayCBS, tuvākajā laikā jāpārskata internetā atvērtās konsoles un jāseko ražotāja un drošības firmu ieteikumiem.
Avoti
- Huntress: Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer www.huntress.com
- SecurityWeek: Unpatched AhsayCBS Vulnerabilities Exploited in the Wild www.securityweek.com
- The Hacker News: Attackers Exploit AhsayCBS Flaws to Deploy XMRig Miners Disguised as Microsoft Edge thehackernews.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.