Неизвестные злоумышленники атакуют AhsayCBS, утилиту для резервного копирования, используя цепочку из двух уязвимостей. Сначала они обходят аутентификацию, затем получают возможность выполнять команды на скомпрометированном устройстве. После этого преступники проводят разведку, устанавливают веб-шеллы и запускают майнер XMRig, маскируя его под браузер Microsoft Edge.

Первая проблема получила идентификатор CVE-2026-105133 и оценку 5,5 по CVSS v4. Она связана с некорректной аутентификацией в функции checkSysPwd(), расположенной в com/ahsay/obs/api/ApiStructsAction.java. Вторая уязвимость, CVE-2026-105134, имеет оценку 9,3 и позволяет внедрять команды операционной системы через компонент Replication Receiver.
Оба идентификатора опубликовали 4 октября 2026 года. По данным компании Huntress, первые признаки эксплуатации появились 7 октября 2026 года в 23:20 UTC. Атакующие объединили две ошибки и добились удалённого выполнения команд. Уже 8 октября 2026 года специалисты оценивали число затронутых организаций примерно в пять.
Позднее Huntress сообщила изданию The Hacker News ещё об одном инциденте с теми же приёмами. При этом подтверждений массовой кампании или более широкого распространения атак компания не обнаружила. Такая картина больше похожа на точечное преследование доступных извне серверов, чем на автоматическую атаку по всему интернету.
Получив доступ, злоумышленники размещали веб-шеллы и изучали окружение системы. Главной полезной нагрузкой становился XMRig, сохранённый под именем edge.exe. Такое название должно было создать впечатление, будто на компьютере работает штатный процесс Microsoft Edge, и затруднить обнаружение майнера при беглом просмотре списка программ.
Дополнительный файл получил имя Taskgmr.ps1. Это PowerShell-скрипт, который запускается через curl и поддерживает работу криптомайнинга. Huntress предположила, что при подготовке скрипта могла использоваться помощь искусственного интеллекта. В коде обнаружили поведение, рассчитанное на сокрытие активности: майнинг прекращается, когда пользователь открывает Диспетчер задач Windows.
Скрипт содержит и более странное условие. Если Диспетчер задач остаётся открытым ночью дольше часа, программа должна закрыть его в 18:00. Такое описание выглядит нарочито, но для расследования оно полезно: нестандартная реакция на запуск системного инструмента может стать заметным индикатором заражения.
Как минимум в одном случае атакующие воспользовались штатной утилитой Windows certutil.exe, чтобы загрузить файл WinRing0x64.sys в папку TEMP. Этот драйвер легитимен, но содержит уязвимости. По оценке Huntress, его могли применять для доступа к оборудованию на уровне ядра и более эффективной работы майнера. Подобный шаг повышает риск: вредоносная активность выходит за рамки обычного пользовательского процесса.
В бюллетенях National Vulnerability Database (NVD) сообщалось, что обе проблемы исправлены в AhsayCBS версии 10.3.4. Позднее Huntress установила, что уязвимости затрагивают и версию 10.3.4. В результате подтверждённого рабочего исправления не осталось, а проблемы фактически приобрели статус уязвимостей нулевого дня.
До появления надёжного патча Huntress рекомендует искать признаки компрометации и закрыть свободный доступ к панели управления AhsayCBS. Эксплуатация нацелена на доступный извне веб-сервис приложения. Доступ к нему следует разрешать только доверенным IP-адресам либо предоставлять через VPN.大小规律

Изображение носит иллюстративный характер
Первая проблема получила идентификатор CVE-2026-105133 и оценку 5,5 по CVSS v4. Она связана с некорректной аутентификацией в функции checkSysPwd(), расположенной в com/ahsay/obs/api/ApiStructsAction.java. Вторая уязвимость, CVE-2026-105134, имеет оценку 9,3 и позволяет внедрять команды операционной системы через компонент Replication Receiver.
Оба идентификатора опубликовали 4 октября 2026 года. По данным компании Huntress, первые признаки эксплуатации появились 7 октября 2026 года в 23:20 UTC. Атакующие объединили две ошибки и добились удалённого выполнения команд. Уже 8 октября 2026 года специалисты оценивали число затронутых организаций примерно в пять.
Позднее Huntress сообщила изданию The Hacker News ещё об одном инциденте с теми же приёмами. При этом подтверждений массовой кампании или более широкого распространения атак компания не обнаружила. Такая картина больше похожа на точечное преследование доступных извне серверов, чем на автоматическую атаку по всему интернету.
Получив доступ, злоумышленники размещали веб-шеллы и изучали окружение системы. Главной полезной нагрузкой становился XMRig, сохранённый под именем edge.exe. Такое название должно было создать впечатление, будто на компьютере работает штатный процесс Microsoft Edge, и затруднить обнаружение майнера при беглом просмотре списка программ.
Дополнительный файл получил имя Taskgmr.ps1. Это PowerShell-скрипт, который запускается через curl и поддерживает работу криптомайнинга. Huntress предположила, что при подготовке скрипта могла использоваться помощь искусственного интеллекта. В коде обнаружили поведение, рассчитанное на сокрытие активности: майнинг прекращается, когда пользователь открывает Диспетчер задач Windows.
Скрипт содержит и более странное условие. Если Диспетчер задач остаётся открытым ночью дольше часа, программа должна закрыть его в 18:00. Такое описание выглядит нарочито, но для расследования оно полезно: нестандартная реакция на запуск системного инструмента может стать заметным индикатором заражения.
Как минимум в одном случае атакующие воспользовались штатной утилитой Windows certutil.exe, чтобы загрузить файл WinRing0x64.sys в папку TEMP. Этот драйвер легитимен, но содержит уязвимости. По оценке Huntress, его могли применять для доступа к оборудованию на уровне ядра и более эффективной работы майнера. Подобный шаг повышает риск: вредоносная активность выходит за рамки обычного пользовательского процесса.
В бюллетенях National Vulnerability Database (NVD) сообщалось, что обе проблемы исправлены в AhsayCBS версии 10.3.4. Позднее Huntress установила, что уязвимости затрагивают и версию 10.3.4. В результате подтверждённого рабочего исправления не осталось, а проблемы фактически приобрели статус уязвимостей нулевого дня.
До появления надёжного патча Huntress рекомендует искать признаки компрометации и закрыть свободный доступ к панели управления AhsayCBS. Эксплуатация нацелена на доступный извне веб-сервис приложения. Доступ к нему следует разрешать только доверенным IP-адресам либо предоставлять через VPN.大小规律