Уразливості AhsayCBS використовують для встановлення вебшелів і майнінгу
Зловмисники експлуатують дві невиправлені уразливості AhsayCBS для встановлення вебшелів і майнера XMRig.
Зловмисники використовують дві невиправлені уразливості платформи керування резервним копіюванням AhsayCBS, щоб отримувати доступ до систем, встановлювати вебшели та майнери криптовалюти. Атаки, зафіксовані 7 жовтня, були спрямовані щонайменше на п’ять організацій, повідомляє BBC News.
Платформу AhsayCBS зазвичай використовують постачальники керованих послуг і системні інтегратори. Дослідники компанії Huntress, що спеціалізується на керованому виявленні та реагуванні на кіберзагрози, виявили ланцюжок атак із застосуванням двох вразливостей.
Ланцюжок експлуатації
Перша проблема — CVE-2026-105133 — дає змогу обходити автентифікацію; для неї доступний публічний експлойт. Друга, CVE-2026-105134, дозволяє виконувати ін’єкцію команд операційної системи. Спершу атакувальники обходили автентифікацію, а потім використовували другу вразливість для виконання коду.
Обидві проблеми зазначалися як виправлені у версії AhsayCBS 10.3.2. Водночас Huntress встановила, що уразливості також зачіпають версію 10.3.4, яка на момент дослідження була найновішою. Компанія AhsayCBS не відповіла на запит щодо планів випустити виправлення до моменту публікації.
Вебшели та прихований майнінг
Після отримання доступу зловмисники проводили розвідку в системі, розгортали вебшели на Java Server Pages і завантажували майнер XMRig, замаскований під файл edge.exe. Для збереження присутності на скомпрометованому хості майнер запускали як службу MicrosoftEdgeUpdateSvc.
Ця служба запускає msedge.exe, який Huntress ідентифікувала як модифіковану копію легітимної утиліти Non-Sucking Service Manager. Також дослідники виявили PowerShell-файл Taskgmr.ps1, який, на їхню думку, створили за допомогою штучного інтелекту. Скрипт зупиняв службу майнера під час відкриття диспетчера завдань і запускав її знову після його закриття. Крім того, він завершує роботу диспетчера завдань о 18:00 за місцевим часом або якщо той залишається відкритим понад годину вночі.
В одному з випадків атакувальник також розгорнув уразливий драйвер WinRing0x64.sys, імовірно, щоб отримати більше апаратних ресурсів для майнінгу. Huntress радить обмежити доступ до інтерфейсу керування AhsayCBS лише довіреними IP-адресами та перевірити системи на ознаки компрометації. У разі підтвердженого злому фахівці рекомендують повністю відновити хост із безпечної резервної копії, оскільки зловмисники могли встановити додаткові бекдори.