Уязвимости Неисправленные недостатки AHSayCBS, используемые для развертывания веб-оболочек, добычи криптовалюты

user

Модератор раздела osint
Moderator
Регистрация
12.08.25
Сообщения
243
Реакции
94

Игроки с угрозами используют одну критическую и одну уязвимость средней степени тяжести, все еще не исправленную в платформе управления резервными копиями AhsayCBS для развертывания веб-камер и майнеров криптовалюты.

AhsayCBS обычно используется поставщиками управляемых услуг (MSP) и системными интеграторами. Злодеяние наблюдалось 7 октября и было нацелено как минимум на пять организаций.

Две проблемы безопасности, используемые в атаках, отслеживаются как Для просмотра ссылки Войди или Зарегистрируйся уязвимость обхода аутентификации, которая имеет публичный эксплойт, и Для просмотра ссылки Войди или Зарегистрируйся может быть использован для инъекции команд ОС.


Обе уязвимости сообщаются как фиксированные в AhsayCBS 10.3.2, но исследователи из компании по управляемому обнаружению и реагированию Huntress обнаружили, что они также влияют на Ahsay 10.3.4, в настоящее время последнюю версию.


«После дальнейшего расследования Huntress определила, что Ahsay 10.3.4 также страдает от этих уязвимостей», — говорится в обновлении Хантресс.
В наблюдаемых атаках злоумышленник приковал две уязвимости: CVE-2026-105133 сначала для обхода аутентификации, а затем CVE-2026-105134 для выполнения кода.

После получения доступа Для просмотра ссылки Войди или Зарегистрируйся что злоумышленник выполняет разведку, развертывает веб-оболочки Java Server Page (JSP) и загружает майнер XMRig, замаскированный под edge.exe.

Майнер сохраняется на хосте через сервис под названием «MicrosoftEdgeUpdateSvc», который работает под управлением msedge.exe, идентифицированный Huntress как модифицированная копия законной утилиты «Менеджера службы не высасывания» (NSSM).

Файл PowerShell (Taskgmr.ps1), который, по мнению Huntress, является скриптом с помощью ИИ, скрывает майнинговую активность, останавливая службу, когда диспетчер задач открывается, и перезапуская его при закрытии диспетчера задач.

Сценарий также завершает диспетчер задач в 6 часов вечера по местному времени или если он остается открытым более часа в течение ночи.

В одном случае злоумышленник также развернул уязвимого водителя WinRing0x64.sys, вероятно, в попытке разблокировать больше аппаратных ресурсов для майнера.

BleepingComputer связался с AhsayCBS, чтобы спросить о своих планах исправить два недостатка, но мы не получили ответа на момент публикации.

До тех пор, пока патч не будет доступен, Huntress рекомендует системным администраторам ограничить доступ к интерфейсу управления AhsayCBS только доверенным IP-адресам и исследовать признаки компромисса.

Если компромисс подтвержен, администраторы должны выполнить полное восстановление хоста из безопасной резервной копии, потому что злоумышленник, возможно, установил дополнительные бэкдоры для длительного пребывания.

Охотница также предоставила индикаторы компромисса (IoC) для этой деятельности, а также четыре правила Sigma, чтобы помочь защитникам обнаружить ее.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: