- Регистрация
- 12.08.25
- Сообщения
- 243
- Реакции
- 94
Игроки с угрозами используют одну критическую и одну уязвимость средней степени тяжести, все еще не исправленную в платформе управления резервными копиями AhsayCBS для развертывания веб-камер и майнеров криптовалюты.
AhsayCBS обычно используется поставщиками управляемых услуг (MSP) и системными интеграторами. Злодеяние наблюдалось 7 октября и было нацелено как минимум на пять организаций.
Две проблемы безопасности, используемые в атаках, отслеживаются как Для просмотра ссылки Войди
Обе уязвимости сообщаются как фиксированные в AhsayCBS 10.3.2, но исследователи из компании по управляемому обнаружению и реагированию Huntress обнаружили, что они также влияют на Ahsay 10.3.4, в настоящее время последнюю версию.
«После дальнейшего расследования Huntress определила, что Ahsay 10.3.4 также страдает от этих уязвимостей», — говорится в обновлении Хантресс.
В наблюдаемых атаках злоумышленник приковал две уязвимости: CVE-2026-105133 сначала для обхода аутентификации, а затем CVE-2026-105134 для выполнения кода.
После получения доступа Для просмотра ссылки Войди
Майнер сохраняется на хосте через сервис под названием «MicrosoftEdgeUpdateSvc», который работает под управлением msedge.exe, идентифицированный Huntress как модифицированная копия законной утилиты «Менеджера службы не высасывания» (NSSM).
Файл PowerShell (Taskgmr.ps1), который, по мнению Huntress, является скриптом с помощью ИИ, скрывает майнинговую активность, останавливая службу, когда диспетчер задач открывается, и перезапуская его при закрытии диспетчера задач.
Сценарий также завершает диспетчер задач в 6 часов вечера по местному времени или если он остается открытым более часа в течение ночи.
В одном случае злоумышленник также развернул уязвимого водителя WinRing0x64.sys, вероятно, в попытке разблокировать больше аппаратных ресурсов для майнера.
BleepingComputer связался с AhsayCBS, чтобы спросить о своих планах исправить два недостатка, но мы не получили ответа на момент публикации.
До тех пор, пока патч не будет доступен, Huntress рекомендует системным администраторам ограничить доступ к интерфейсу управления AhsayCBS только доверенным IP-адресам и исследовать признаки компромисса.
Если компромисс подтвержен, администраторы должны выполнить полное восстановление хоста из безопасной резервной копии, потому что злоумышленник, возможно, установил дополнительные бэкдоры для длительного пребывания.
Охотница также предоставила индикаторы компромисса (IoC) для этой деятельности, а также четыре правила Sigma, чтобы помочь защитникам обнаружить ее.
Для просмотра ссылки Войди
Последнее редактирование: