AhsayCBS propusti otvaraju put XMRig rudarima maskiranim kao Edge

Napadači od 7. oktobra 2026. koriste dva propusta u alatu za rezervne kopije AhsayCBS kako bi na pogođenim uređajima izvršavali komande na daljinu, postavljali web školjke i instalirali XMRig rudare kriptovaluta maskirane kao Microsoft Edge. Huntress je do 8. oktobra procenio da je pogođeno najmanje pet organizacija, dok su oznake CVE za ranjivosti objavljene 4. oktobra.
Dva propusta u istom lancu napada
Prvi propust, CVE-2026-105133, nosi CVSS v4 ocenu 5,5 i odnosi se na nepravilnu autentifikaciju u funkciji checkSysPwd() komponente com/ahsay/obs/api/ApiStructsAction.java. Drugi, CVE-2026-105134, ocenjen je sa 9,3 i predstavlja ubrizgavanje komandi operativnog sistema u komponenti Replication Receiver.
Zajedno, ranjivosti napadaču omogućavaju da zaobiđe autentifikaciju i izvrši proizvoljne komande na sistemu. Aktivnost iskorišćavanja počela je 7. oktobra u 23.20 UTC, kada su neidentifikovani akteri počeli da ih koriste za udaljeno izvršavanje koda na dostupnim hostovima.
Rudarenje sakriveno iza imena edge.exe
Nakon pristupa, akteri obavljaju izviđanje, postavljaju web školjke i pokreću XMRig pod nazivom edge.exe, pokušavajući da se uklope u uobičajene procese Windows okruženja. Isporučena je i PowerShell skripta Taskgmr.ps1, pokrenuta preko curl-a, koja podržava rad rudara.
Skripta sadrži provere protiv analize: prekida rudarenje kada korisnik otvori Windows Task Manager. Podešena je i da u 18 časova zatvori Task Manager ako je tokom noći ostao otvoren duže od jednog sata. Huntress navodi da skripta deluje kao da je izrađena uz pomoć AI alata.
U najmanje jednom incidentu napadači su ugrađenim programom certutil.exe preuzeli legitimni, ali ranjivi drajver WinRing0x64.sys u folder TEMP. Navedena namera je verovatno pristup hardveru na nivou kernela i optimizacija procesa rudarenja.
Verzija 10.3.4 nije dovoljna zaštita
Iako National Vulnerability Database navodi da su problemi rešeni u verziji AhsayCBS 10.3.4, Huntress je utvrdio da je i ta verzija pogođena. To znači da se propusti u praksi ponašaju kao nulti dani, pa oslanjanje samo na navedenu verziju ne uklanja rizik.
Upravljanje spolja izloženim servisima zahteva isti oprez kao i zaštita pretraživačkih procesa, jer zloupotreba poznatih naziva u napadima pokazuje koliko zloupotreba poznatih naziva može otežati rano otkrivanje sumnjive aktivnosti.
Operativni koraci za organizacije
Dok zakrpa nije dostupna, pristup AhsayCBS upravljačkom veb interfejsu treba ograničiti na pouzdane IP adrese ili ga usloviti VPN-om. Timovi treba da potraže web školjke, procese edge.exe koji nisu legitimni Microsoft Edge, Taskgmr.ps1, neuobičajenu upotrebu certutil.exe i drajver WinRing0x64.sys u privremenim direktorijumima. Poslovni zaključak je jasan: smanjenje spoljne dostupnosti upravljačkog interfejsa i ciljano traženje ovih pokazatelja kompromitacije sada su neposredne mere za ograničavanje rizika.

