Ataki na AhsayCBS: exploity dwóch luk wdrażają XMRig podszywający się pod Microsoft Edge - Security Bez Tabu

Ataki na AhsayCBS: exploity dwóch luk wdrażają XMRig podszywający się pod Microsoft Edge

Cybersecurity news

Wprowadzenie do problemu / definicja

AhsayCBS to platforma do tworzenia kopii zapasowych i zarządzania środowiskiem backupowym, często udostępniana administratorom przez interfejs dostępny z sieci. Najnowsza kampania pokazuje, że tego typu systemy pozostają atrakcyjnym celem, ponieważ łączą wysoki poziom uprawnień z dostępem do wrażliwych danych i procesów odtwarzania.

W analizowanym przypadku napastnicy wykorzystują dwa błędy bezpieczeństwa, które w połączeniu umożliwiają obejście uwierzytelniania oraz zdalne wykonanie poleceń. Następnie wdrażają web shella i koparkę kryptowalut XMRig, maskowaną jako proces przeglądarki Microsoft Edge.

W skrócie

  • Kampania wykorzystuje luki CVE-2026-105133 oraz CVE-2026-105134.
  • Pierwsza podatność pozwala ominąć uwierzytelnianie, a druga prowadzi do iniekcji poleceń.
  • Po uzyskaniu dostępu atakujący instalują web shella i minera XMRig.
  • XMRig działa pod nazwą sugerującą legalny proces edge.exe.
  • Zaobserwowano także skrypty PowerShell oraz użycie narzędzi systemowych utrudniających analizę incydentu.

Kontekst / historia

Podatności zostały publicznie opisane na początku października 2026 roku, a ich praktyczne wykorzystanie odnotowano niemal natychmiast po ujawnieniu szczegółów. To kolejny przykład skrócenia czasu pomiędzy publikacją informacji o luce a jej uzbrojeniem przez operatorów ataków.

Z dostępnych ustaleń wynika, że aktywność rozpoczęła się 7 października 2026 roku około 23:20 UTC. Już w krótkim czasie identyfikowano pierwsze organizacje dotknięte incydentami, co sugeruje zautomatyzowane skanowanie i szybkie wdrażanie gotowych łańcuchów eksploatacji.

Warto podkreślić, że nie był to wyłącznie prosty przypadek cryptojackingu. Atak obejmował pełen zestaw działań poeksploatacyjnych: rozpoznanie środowiska, utrzymanie dostępu, ukrywanie aktywności oraz maksymalizację wykorzystania zasobów zainfekowanego serwera.

Analiza techniczna

Pierwsza luka, CVE-2026-105133, dotyczy nieprawidłowego uwierzytelniania w funkcji checkSysPwd() w komponencie com/ahsay/obs/api/ApiStructsAction.java. Tego typu błąd może umożliwić dostęp do funkcji administracyjnych bez przejścia prawidłowego procesu logowania.

Druga podatność, CVE-2026-105134, została opisana jako command injection w komponencie Replication Receiver. W praktyce oznacza to możliwość przekazania spreparowanych danych do mechanizmu wykonującego polecenia systemowe, co po połączeniu z obejściem uwierzytelniania daje atakującemu zdalne wykonanie kodu bez legalnych poświadczeń.

Po skutecznym wykorzystaniu luk operatorzy wdrażali web shelle, zapewniające wygodny i trwały kanał zdalnej administracji nad przejętym hostem. Następnie instalowali XMRig podszywający się pod edge.exe, aby utrudnić identyfikację procesu przez administratorów i uproszczone mechanizmy monitoringu.

W kampanii pojawiał się również skrypt PowerShell Taskgmr.ps1, pobierany przy użyciu curl. Zgodnie z dostępnymi informacjami zawierał on mechanizmy antyanalityczne, które wstrzymywały lub kończyły aktywność miningową po wykryciu uruchomionego Menedżera zadań. Dodatkowo skrypt mógł próbować zamknąć to narzędzie, jeśli pozostawało aktywne przez dłuższy czas.

W co najmniej jednym przypadku zaobserwowano także użycie certutil.exe do pobrania legalnego, lecz podatnego sterownika WinRing0x64.sys do katalogu tymczasowego. Taki artefakt może wskazywać na próbę uzyskania dostępu bliżej warstwy sprzętowej lub zwiększenia wydajności operacji miningowych, a jednocześnie podnosi wagę incydentu z perspektywy dochodzenia.

Dodatkowe ryzyko wynika z sygnałów, że mimo informacji o rozwiązaniu problemu w wersji 10.3.4 również to wydanie mogło pozostawać podatne. Oznacza to, że organizacje nie powinny zakładać bezpieczeństwa wyłącznie na podstawie numeru wersji bez własnej walidacji i monitoringu.

Konsekwencje / ryzyko

Najbardziej bezpośrednim skutkiem kompromitacji jest nieautoryzowane wykorzystanie zasobów serwera do kopania kryptowalut. Prowadzi to do wzrostu zużycia CPU, energii oraz spadku wydajności usług backupowych, co może przełożyć się na opóźnienia replikacji i problemy z wykonywaniem kopii zapasowych.

Ryzyko nie ogranicza się jednak do cryptojackingu. Skoro atakujący uzyskują zdalne wykonanie poleceń i instalują trwałe komponenty, mogą rozszerzyć operację o kradzież danych, ruch boczny, sabotaż repozytoriów kopii zapasowych lub przygotowanie środowiska pod ransomware.

System backupowy jest szczególnie cennym celem, ponieważ często przechowuje informacje o infrastrukturze, harmonogramach ochrony danych, a niekiedy także poświadczenia do systemów źródłowych. Kompromitacja takiego hosta może więc stać się punktem wyjścia do dużo szerszego naruszenia bezpieczeństwa.

Dodatkowym problemem pozostaje utrudniona detekcja. Nazwy procesów imitujące legalne aplikacje, wykorzystanie wbudowanych narzędzi administracyjnych oraz zachowania antyanalityczne zwiększają prawdopodobieństwo, że incydent pozostanie niezauważony przez dłuższy czas.

Rekomendacje

W pierwszej kolejności należy ograniczyć ekspozycję interfejsu zarządzającego AhsayCBS. Jeśli panel jest dostępny publicznie z Internetu, powinien zostać ukryty za VPN, reverse proxy z kontrolą dostępu lub listą dozwolonych adresów IP.

Konieczny jest również pilny przegląd wersji oprogramowania, komunikatów producenta oraz dostępnych obejść tymczasowych. Sama aktualizacja nie powinna być traktowana jako wystarczające działanie, jeśli brak dodatkowego potwierdzenia, że wdrożona konfiguracja rzeczywiście eliminuje podatność.

  • Sprawdzić obecność procesu edge.exe uruchamianego poza standardową ścieżką instalacji przeglądarki.
  • Przeanalizować użycie curl.exe, certutil.exe i PowerShell na hoście AhsayCBS.
  • Poszukać plików takich jak Taskgmr.ps1, web shelli oraz artefaktów XMRig.
  • Zweryfikować katalogi tymczasowe pod kątem sterowników i narzędzi pobranych po incydencie.
  • Przejrzeć logi aplikacyjne i systemowe pod kątem nietypowych żądań do API oraz modułu replikacji.

W środowiskach, w których wykryto oznaki kompromitacji, należy wdrożyć pełne postępowanie IR. Obejmuje ono izolację hosta, zabezpieczenie pamięci i dysku, rotację poświadczeń powiązanych z platformą backupową, kontrolę integralności kopii zapasowych oraz ocenę ewentualnego ruchu bocznego.

Dobrą praktyką będzie także wdrożenie detekcji behawioralnej, która wychwytuje uruchamianie narzędzi administracyjnych przez procesy usługi backupowej, nietypowe pobrania do katalogów tymczasowych, długotrwałe wysokie użycie CPU oraz próby zamykania narzędzi diagnostycznych.

Podsumowanie

Ataki na AhsayCBS pokazują, jak niebezpieczne jest połączenie błędu uwierzytelniania z iniekcją poleceń w systemie wystawionym do Internetu. Skutkiem nie jest wyłącznie wdrożenie koparki XMRig, ale pełnoprawna kompromitacja serwera z elementami utrzymywania dostępu i ukrywania aktywności.

Dla zespołów bezpieczeństwa najważniejsze są szybkie działania ograniczające ekspozycję, aktywne wyszukiwanie oznak kompromitacji oraz traktowanie systemów backupowych jako zasobów krytycznych. W praktyce nawet incydent pozornie związany tylko z cryptojackingiem może oznaczać znacznie głębsze naruszenie infrastruktury.

Źródła

  1. The Hacker News — Attackers Exploit AhsayCBS Flaws to Deploy XMRig Miners Disguised as Microsoft Edge
  2. NVD — CVE-2026-105133
  3. NVD — CVE-2026-105134
  4. AhsayCBS Support / Help Centre
  5. Huntress — Active exploitation of AhsayCBS flaws