ВСЕ НОВОСТИ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьЗлоумышленники используют уязвимости AhsayCBS для установки майнеров XMRig, замаскированных под Microsoft Edge
Было зафиксировано, что злоумышленники используют две недавно обнаруженные уязвимости в утилите резервного копирования AhsayCBS для получения контроля над уязвимыми устройствами и установки веб-шеллов и майнеров криптовалюты XMRig.
Подробная информация об уязвимостях приведена ниже:
- CVE-2026-105133 (оценка CVSS v4: 5,5) — уязвимость, связанная с некорректной аутентификацией, в функции checkSysPwd() компонента «com/ahsay/obs/api/ApiStructsAction.java».
- CVE-2026-105134 (оценка CVSS v4: 9,3) — уязвимость, связанная с внедрением команд операционной системы, в компоненте Replication Receiver.
Удаленный злоумышленник может использовать эти две уязвимости последовательно, чтобы обойти аутентификацию и выполнить произвольные команды на уязвимых системах. Стоит отметить, что идентификаторы CVE для этих уязвимостей были опубликованы только 4 октября 2026 года.
По данным Huntress, попытки эксплуатации этих двух уязвимостей начались 7 октября 2026 года в 23:20 по UTC, когда неустановленные злоумышленники использовали их для удаленного выполнения кода на уязвимых хостах. По состоянию на 8 октября 2026 года, по оценкам, эти уязвимости затронули пять организаций, ставших мишенью атаки.
«После эксплуатации уязвимостей злоумышленники проводят разведку, устанавливают веб-оболочки, внедряют криптомайнеры XMRig, маскирующиеся под Microsoft Edge, и т. д.», — сообщила компания, специализирующаяся на кибербезопасности. «Они также установили, по всей видимости, скрипт PowerShell с использованием искусственного интеллекта, который отслеживает диспетчер задач Windows и закрывает его, если тот остается открытым слишком долго посреди ночи».
Было обнаружено, что криптовалютные майнеры маскируются под браузер Microsoft Edge, используя имя «edge.exe», чтобы оставаться незамеченными. Также устанавливается скрипт PowerShell («Taskgmr.ps1»), который облегчает операции по майнингу криптовалюты после запуска через curl.
Скрипт, который, как предполагается, был написан с помощью инструмента искусственного интеллекта (ИИ), содержит механизмы защиты от анализа, которые прекращают майнинг, как только жертва открывает приложение «Диспетчер задач Windows». Он также настроен на завершение работы «Диспетчера задач» в 18:00, если тот оставался открытым более одного часа в ночное время.
Хотя в предупреждениях, опубликованных в Национальной базе данных уязвимостей (NVD), указано, что эти проблемы устранены в последней версии программного обеспечения (10.3.4), компания Huntress впоследствии сообщила, что они также затронули эту версию, что фактически превратило эти уязвимости в уязвимости «нулевого дня».
По крайней мере в одном случае злоумышленники, как сообщается, использовали встроенный бинарный файл «certutil.exe» для загрузки легитимного, но уязвимого драйвера («WinRing0x64.sys») в папку TEMP, вероятно, с целью получения доступа на уровне ядра к базовому оборудованию и оптимизации процесса майнинга.
В отсутствие исправления пользователям рекомендуется ограничить доступ к интерфейсу управления и выявлять признаки взлома.
«Организациям следует ограничить веб-доступ к интерфейсу управления AhsayCBS, поскольку эксплойт нацелен на доступный извне веб-сервис приложения на хосте», — заявила Huntress. «Доступ должен быть ограничен только доверенными IP-адресами или требовать использования VPN».
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал



