В AhsayCBS атакуют майнерами XMRig, замаскированными под Edge

Неизвестные злоумышленники эксплуатируют две уязвимости в утилите резервного копирования AhsayCBS, чтобы получать удалённое выполнение команд, устанавливать веб-шеллы и майнеры XMRig. Уязвимости CVE-2026-105133 и CVE-2026-105134 имеют оценки 5,5 и 9,3 по CVSS v4 соответственно; к 8 октября Huntress оценила число затронутых организаций как минимум в пять.
Как работает цепочка атаки
CVE-2026-105133 связана с некорректной аутентификацией в функции checkSysPwd() компонента com/ahsay/obs/api/ApiStructsAction.java. CVE-2026-105134 представляет собой внедрение команд операционной системы в компоненте Replication Receiver.
Совместное использование этих ошибок позволяет удалённому атакующему обойти проверку доступа и запустить произвольные команды на сервере. Идентификаторы CVE были опубликованы 4 октября 2026 года, а Huntress зафиксировала попытки эксплуатации уже 7 октября в 23:20 UTC.
После проникновения операторы проводят разведку, размещают веб-шеллы и запускают XMRig. Для маскировки майнеру присваивают имя edge.exe, имитируя браузер Microsoft Edge. Такой приём усложняет первичную проверку процессов администраторами.
Скрипт против контроля и вопрос исправления
На скомпрометированных системах также обнаружен PowerShell-скрипт Taskgmr.ps1, который запускается через curl и поддерживает криптомайнинг. Huntress предполагает, что скрипт мог быть подготовлен с помощью ИИ-инструмента.
В нём предусмотрены проверки, прекращающие майнинг при открытии «Диспетчера задач». Если приложение остаётся открытым ночью более часа, скрипт настроен на его завершение в 18:00. В одном из инцидентов атакующие дополнительно применили штатную утилиту certutil.exe для загрузки в каталог TEMP легитимного, но уязвимого драйвера WinRing0x64.sys. Исследователи считают, что это могло быть попыткой получить доступ к оборудованию на уровне ядра и повысить эффективность майнинга.
В NVD указывалось, что проблемы устранены в AhsayCBS 10.3.4, однако Huntress сообщила о затронутости и этой версии. Поэтому ситуация фактически рассматривается как zero-day, пока исправление недоступно.
Что проверить администраторам
Huntress рекомендует ограничить веб-доступ к интерфейсу управления AhsayCBS: атака нацелена на внешне доступный веб-сервис на хосте. Доступ следует оставить только для доверенных IP-адресов либо организовать его через VPN.
Командам ИБ стоит искать признаки компрометации: веб-шеллы, процессы edge.exe с нетипичным расположением или поведением, XMRig, Taskgmr.ps1 и загрузки WinRing0x64.sys через certutil.exe. В контексте маскировки под браузер Edge в памяти хранит пароли и критические 0-day помогает учитывать, что Edge может фигурировать и в других сценариях угроз, но расследование требует проверки конкретных процессов и артефактов на сервере резервного копирования.
Практический приоритет — изолировать внешнюю консоль управления, проверить журналы и хосты AhsayCBS, а затем ограничить доступ до появления подтверждённого исправления. Это снижает риск дальнейшего удалённого выполнения команд и скрытого потребления ресурсов майнером.

