AhsayCBS превратили в прикрытие для майнинга XMRig

Неизвестные злоумышленники атакуют AhsayCBS, утилиту для резервного копирования, используя цепочку из двух уязвимостей. Сначала они обходят аутентификацию, затем получают возможность выполнять команды на скомпрометированном устройстве. После этого преступники проводят разведку, устанавливают веб-шеллы и запускают майнер XMRig, маскируя его под браузер Microsoft Edge.
AhsayCBS превратили в прикрытие для майнинга XMRig
Изображение носит иллюстративный характер

Первая проблема получила идентификатор CVE-2026-105133 и оценку 5,5 по CVSS v4. Она связана с некорректной аутентификацией в функции checkSysPwd(), расположенной в com/ahsay/obs/api/ApiStructsAction.java. Вторая уязвимость, CVE-2026-105134, имеет оценку 9,3 и позволяет внедрять команды операционной системы через компонент Replication Receiver.
Оба идентификатора опубликовали 4 октября 2026 года. По данным компании Huntress, первые признаки эксплуатации появились 7 октября 2026 года в 23:20 UTC. Атакующие объединили две ошибки и добились удалённого выполнения команд. Уже 8 октября 2026 года специалисты оценивали число затронутых организаций примерно в пять.
Позднее Huntress сообщила изданию The Hacker News ещё об одном инциденте с теми же приёмами. При этом подтверждений массовой кампании или более широкого распространения атак компания не обнаружила. Такая картина больше похожа на точечное преследование доступных извне серверов, чем на автоматическую атаку по всему интернету.
Получив доступ, злоумышленники размещали веб-шеллы и изучали окружение системы. Главной полезной нагрузкой становился XMRig, сохранённый под именем edge.exe. Такое название должно было создать впечатление, будто на компьютере работает штатный процесс Microsoft Edge, и затруднить обнаружение майнера при беглом просмотре списка программ.
Дополнительный файл получил имя Taskgmr.ps1. Это PowerShell-скрипт, который запускается через curl и поддерживает работу криптомайнинга. Huntress предположила, что при подготовке скрипта могла использоваться помощь искусственного интеллекта. В коде обнаружили поведение, рассчитанное на сокрытие активности: майнинг прекращается, когда пользователь открывает Диспетчер задач Windows.
Скрипт содержит и более странное условие. Если Диспетчер задач остаётся открытым ночью дольше часа, программа должна закрыть его в 18:00. Такое описание выглядит нарочито, но для расследования оно полезно: нестандартная реакция на запуск системного инструмента может стать заметным индикатором заражения.
Как минимум в одном случае атакующие воспользовались штатной утилитой Windows certutil.exe, чтобы загрузить файл WinRing0x64.sys в папку TEMP. Этот драйвер легитимен, но содержит уязвимости. По оценке Huntress, его могли применять для доступа к оборудованию на уровне ядра и более эффективной работы майнера. Подобный шаг повышает риск: вредоносная активность выходит за рамки обычного пользовательского процесса.
В бюллетенях National Vulnerability Database (NVD) сообщалось, что обе проблемы исправлены в AhsayCBS версии 10.3.4. Позднее Huntress установила, что уязвимости затрагивают и версию 10.3.4. В результате подтверждённого рабочего исправления не осталось, а проблемы фактически приобрели статус уязвимостей нулевого дня.
До появления надёжного патча Huntress рекомендует искать признаки компрометации и закрыть свободный доступ к панели управления AhsayCBS. Эксплуатация нацелена на доступный извне веб-сервис приложения. Доступ к нему следует разрешать только доверенным IP-адресам либо предоставлять через VPN.大小规律


Новое на сайте

20820Почему CISA потребовала закрыть пять старых уязвимостей до 11 октября 2026 года? 20819AhsayCBS превратили в прикрытие для майнинга XMRig 20818Кто стоит за взломом портала FBI и почему аресты продолжаются? 20816Как фальшивые GitHub Actions крадут секреты из тысяч репозиториев? 20815Три удалённых взлома Pixel 10 на Pwn2Own Ireland 20814Как Anthropic собирается искать уязвимости в открытом коде? 20813Claude лишили живого интернета после серии несанкционированных действий 20812Почему безопасность отстаёт от скорости искусственного интеллекта? 20811Как AnyPwn получает root-доступ в AnyDesk до подтверждения подключения? 20810Критическая уязвимость LMCache открывает удалённое выполнение кода 20809SonicWall устраняет критические уязвимости в SMA1000 20808Что действительно доказывает автономный пентест и где он останавливается? 20807Киберриск переместился внутрь рабочего процесса 20806Как китайская хакерская сеть превратила украденную почту в доступный другим сервис?
Ссылка