Злоумышленники эксплуатируют две уязвимости AhsayCBS для майнинга Monero

7 октября 2026 года злоумышленники начали эксплуатировать CVE-2026-105133 и CVE-2026-105134 в AhsayCBS, платформе управления резервным копированием для управляющих сервисных провайдеров и системных интеграторов. Уязвимости затрагивают версии AhsayCBS 10.3.4 и более ранние. В ходе атак злоумышленники обходили аутентификацию, выполняли команды через службу AhsayCBS, настраивали вредоносные приёмники репликации и развёртывали веб-оболочки JSP.

Эксплуатация уязвимостей AhsayCBS

CVE-2026-105133 связана с ошибкой аутентификации в функции checkSysPwd. Критическая CVE-2026-105134 затрагивает конечную точку Replication Receiver /rps/api/json/UpdateReceivers.do. В ней обнаружен обход аутентификации, который позволяет подставлять произвольные токены вместо действительных учётных данных и удалённо выполнять код без аутентификации от имени NT AUTHORITY\SYSTEM.

В наблюдаемых атаках CVE-2026-105133 использовали для обхода аутентификации, а затем применяли CVE-2026-105134 для выполнения команд через процесс службы AhsayCBS, обычно cbssvcX64.exe. Злоумышленники настраивали вредоносные приёмники репликации и развёртывали веб-оболочки JSP в каталогах, обслуживаемых приложением.

Действия после эксплуатации и майнинг

На этапе постэксплуатации злоумышленники проводили разведку и загружали файлы во временные каталоги с инфраструктуры под их контролем. Среди обнаруженных полезных нагрузок были Taskgmr.ps1, msedge.exe, edge.exe и config.json.

Злоумышленники разворачивали майнеры XMRig для Monero. Майнер переименовали в edge.exe, чтобы он имитировал Microsoft Edge. Вредоносная программа подключалась к инфраструктуре майнинга по TCP-порту 8029, в том числе к 51.195.127.124:8029 и xmr.kryptex.network.

PowerShell применяли для изменения конфигурации майнера и создания постоянной службы Windows MicrosoftEdgeUpdateSvc, имитирующей легитимную службу обновления Edge. Она запускала msedge.exe из временного каталога с привилегиями SYSTEM. Расследование показало, что msedge.exe была модифицированной копией утилиты NSSM. По оценке исследователей, её могли использовать, чтобы майнер продолжал работать при сбоях или перезагрузках.

Скрипт Taskgmr.ps1 противодействовал анализу, отслеживая процесс диспетчера задач Windows. Когда диспетчер задач открывался, скрипт останавливал службу майнинга; после его закрытия служба запускалась снова. Кроме того, злоумышленники загрузили уязвимый драйвер ядра, предположительно связанный с WinRing0, для доступа на уровне ядра и поддержки операций майнинга.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных