VMTech
Обсудить проект →

В AhsayCBS атакуют майнерами XMRig, замаскированными под Edge

В AhsayCBS атакуют майнерами XMRig, замаскированными под Edge

Неизвестные злоумышленники эксплуатируют две уязвимости в утилите резервного копирования AhsayCBS, чтобы получать удалённое выполнение команд, устанавливать веб-шеллы и майнеры XMRig. Уязвимости CVE-2026-105133 и CVE-2026-105134 имеют оценки 5,5 и 9,3 по CVSS v4 соответственно; к 8 октября Huntress оценила число затронутых организаций как минимум в пять.

Как работает цепочка атаки

CVE-2026-105133 связана с некорректной аутентификацией в функции checkSysPwd() компонента com/ahsay/obs/api/ApiStructsAction.java. CVE-2026-105134 представляет собой внедрение команд операционной системы в компоненте Replication Receiver.

Совместное использование этих ошибок позволяет удалённому атакующему обойти проверку доступа и запустить произвольные команды на сервере. Идентификаторы CVE были опубликованы 4 октября 2026 года, а Huntress зафиксировала попытки эксплуатации уже 7 октября в 23:20 UTC.

После проникновения операторы проводят разведку, размещают веб-шеллы и запускают XMRig. Для маскировки майнеру присваивают имя edge.exe, имитируя браузер Microsoft Edge. Такой приём усложняет первичную проверку процессов администраторами.

Скрипт против контроля и вопрос исправления

На скомпрометированных системах также обнаружен PowerShell-скрипт Taskgmr.ps1, который запускается через curl и поддерживает криптомайнинг. Huntress предполагает, что скрипт мог быть подготовлен с помощью ИИ-инструмента.

В нём предусмотрены проверки, прекращающие майнинг при открытии «Диспетчера задач». Если приложение остаётся открытым ночью более часа, скрипт настроен на его завершение в 18:00. В одном из инцидентов атакующие дополнительно применили штатную утилиту certutil.exe для загрузки в каталог TEMP легитимного, но уязвимого драйвера WinRing0x64.sys. Исследователи считают, что это могло быть попыткой получить доступ к оборудованию на уровне ядра и повысить эффективность майнинга.

В NVD указывалось, что проблемы устранены в AhsayCBS 10.3.4, однако Huntress сообщила о затронутости и этой версии. Поэтому ситуация фактически рассматривается как zero-day, пока исправление недоступно.

Что проверить администраторам

Huntress рекомендует ограничить веб-доступ к интерфейсу управления AhsayCBS: атака нацелена на внешне доступный веб-сервис на хосте. Доступ следует оставить только для доверенных IP-адресов либо организовать его через VPN.

Командам ИБ стоит искать признаки компрометации: веб-шеллы, процессы edge.exe с нетипичным расположением или поведением, XMRig, Taskgmr.ps1 и загрузки WinRing0x64.sys через certutil.exe. В контексте маскировки под браузер Edge в памяти хранит пароли и критические 0-day помогает учитывать, что Edge может фигурировать и в других сценариях угроз, но расследование требует проверки конкретных процессов и артефактов на сервере резервного копирования.

Практический приоритет — изолировать внешнюю консоль управления, проверить журналы и хосты AhsayCBS, а затем ограничить доступ до появления подтверждённого исправления. Это снижает риск дальнейшего удалённого выполнения команд и скрытого потребления ресурсов майнером.

#cybersecurity#vulnerability#cryptojacking#xmrig
Открытая аналитика
На сайте 3 просмотров
мин чтения 3 09.10.2026
Instagram

В AhsayCBS атакуют майнерами XMRig, замаскированными под Edge

Открыть публикацию в Instagram ↗