x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ВЫБИРАЙТЕ СТРАТЕГИЮ БЕЗОПАСНОСТИ –

Экспертное проектирование систем информационной безопасности для устойчивости и соответствия требованиям государства

Мы превращаем требования регуляторов в управляемый процесс, снижаем риски утечек и обеспечиваем предсказуемость для бизнеса.

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
09.10.2026 53 3 мин.

Злоумышленники используют уязвимости AhsayCBS для установки майнеров XMRig, замаскированных под Microsoft Edge

Было зафиксировано, что злоумышленники используют две недавно обнаруженные уязвимости в утилите резервного копирования AhsayCBS для получения контроля над уязвимыми устройствами и установки веб-шеллов и майнеров криптовалюты XMRig.

Подробная информация об уязвимостях приведена ниже:

  • CVE-2026-105133 (оценка CVSS v4: 5,5) — уязвимость, связанная с некорректной аутентификацией, в функции checkSysPwd() компонента «com/ahsay/obs/api/ApiStructsAction.java».
  • CVE-2026-105134 (оценка CVSS v4: 9,3) — уязвимость, связанная с внедрением команд операционной системы, в компоненте Replication Receiver.

Удаленный злоумышленник может использовать эти две уязвимости последовательно, чтобы обойти аутентификацию и выполнить произвольные команды на уязвимых системах. Стоит отметить, что идентификаторы CVE для этих уязвимостей были опубликованы только 4 октября 2026 года.

По данным Huntress, попытки эксплуатации этих двух уязвимостей начались 7 октября 2026 года в 23:20 по UTC, когда неустановленные злоумышленники использовали их для удаленного выполнения кода на уязвимых хостах. По состоянию на 8 октября 2026 года, по оценкам, эти уязвимости затронули пять организаций, ставших мишенью атаки.

«После эксплуатации уязвимостей злоумышленники проводят разведку, устанавливают веб-оболочки, внедряют криптомайнеры XMRig, маскирующиеся под Microsoft Edge, и т. д.», — сообщила компания, специализирующаяся на кибербезопасности. «Они также установили, по всей видимости, скрипт PowerShell с использованием искусственного интеллекта, который отслеживает диспетчер задач Windows и закрывает его, если тот остается открытым слишком долго посреди ночи».

Было обнаружено, что криптовалютные майнеры маскируются под браузер Microsoft Edge, используя имя «edge.exe», чтобы оставаться незамеченными. Также устанавливается скрипт PowerShell («Taskgmr.ps1»), который облегчает операции по майнингу криптовалюты после запуска через curl.

Скрипт, который, как предполагается, был написан с помощью инструмента искусственного интеллекта (ИИ), содержит механизмы защиты от анализа, которые прекращают майнинг, как только жертва открывает приложение «Диспетчер задач Windows». Он также настроен на завершение работы «Диспетчера задач» в 18:00, если тот оставался открытым более одного часа в ночное время.

Хотя в предупреждениях, опубликованных в Национальной базе данных уязвимостей (NVD), указано, что эти проблемы устранены в последней версии программного обеспечения (10.3.4), компания Huntress впоследствии сообщила, что они также затронули эту версию, что фактически превратило эти уязвимости в уязвимости «нулевого дня».

По крайней мере в одном случае злоумышленники, как сообщается, использовали встроенный бинарный файл «certutil.exe» для загрузки легитимного, но уязвимого драйвера («WinRing0x64.sys») в папку TEMP, вероятно, с целью получения доступа на уровне ядра к базовому оборудованию и оптимизации процесса майнинга.

В отсутствие исправления пользователям рекомендуется ограничить доступ к интерфейсу управления и выявлять признаки взлома.

«Организациям следует ограничить веб-доступ к интерфейсу управления AhsayCBS, поскольку эксплойт нацелен на доступный извне веб-сервис приложения на хосте», — заявила Huntress. «Доступ должен быть ограничен только доверенными IP-адресами или требовать использования VPN».

Новость дополняется...
Источник: https://thehackernews.com/2026/10/attackers-exploit-ahsaycbs-flaws-to.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

НКЦКИ (ГосСОПКА):

Соблюдайте требования государства — защищайте бизнес

Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.

Подключиться

ПОСЛЕДНИЕ НОВОСТИ