Niezałatane luki w AhsayCBS wykorzystywane do instalacji webshelli i koparek kryptowalut - Security Bez Tabu

Niezałatane luki w AhsayCBS wykorzystywane do instalacji webshelli i koparek kryptowalut

Cybersecurity news

Wprowadzenie do problemu / definicja

AhsayCBS to platforma do zarządzania kopiami zapasowymi, szeroko stosowana przez dostawców usług zarządzanych, integratorów oraz organizacje utrzymujące centralne środowiska backupowe. Ujawnione ostatnio podatności pokazują, że tego typu systemy pozostają atrakcyjnym celem dla napastników, ponieważ ich kompromitacja może zapewnić dostęp do kluczowych zasobów infrastruktury.

W analizowanej kampanii atakujący wykorzystują dwa błędy bezpieczeństwa, aby ominąć uwierzytelnianie, wykonać polecenia systemowe na serwerze i przejść do dalszych działań po przejęciu hosta. W praktyce oznacza to możliwość wdrożenia webshelli, uruchomienia koparki kryptowalut oraz utrzymania trwałego dostępu do systemu.

W skrócie

Zaobserwowany łańcuch ataku łączy obejście uwierzytelniania z wykonaniem poleceń systemowych. Taka kombinacja pozwala operatorowi kampanii na uzyskanie nieautoryzowanego dostępu do panelu administracyjnego, a następnie na zdalne uruchomienie kodu na serwerze AhsayCBS.

  • wykorzystywane są dwie podatności prowadzące do pełnego przejęcia hosta,
  • na serwerach wdrażane są webshelle JSP,
  • instalowana jest koparka kryptowalut XMRig,
  • napastnicy stosują mechanizmy trwałości i maskowania aktywności,
  • ryzyko dotyczy także środowisk uznawanych za zaktualizowane.

Kontekst / historia

Ataki zostały powiązane z podatnościami oznaczonymi jako CVE-2026-105133 oraz CVE-2026-105134. Pierwsza z nich dotyczy obejścia mechanizmów uwierzytelniania, natomiast druga umożliwia wykonanie poleceń systemowych. W połączeniu tworzą one skuteczny i relatywnie prosty łańcuch ataku, który pozwala przejść od wejścia do systemu do pełnej kontroli nad hostem.

Szczególne znaczenie ma fakt, że problem dotyczy oprogramowania odpowiedzialnego za zarządzanie kopiami zapasowymi. W wielu środowiskach AhsayCBS działa jako centralny komponent operacyjny, obsługujący wiele zadań, klientów lub segmentów sieci. Z perspektywy napastnika kompromitacja takiego systemu może być punktem wyjścia do dalszej penetracji infrastruktury, nadużycia zasobów lub osłabienia zaufania do procesów odtwarzania danych.

Analiza techniczna

Scenariusz ataku rozpoczyna się od wykorzystania luki pozwalającej ominąć uwierzytelnianie. Po uzyskaniu dostępu do funkcji administracyjnych bez poprawnych poświadczeń atakujący przechodzi do drugiego etapu i wykorzystuje podatność umożliwiającą wykonanie poleceń systemowych. To prowadzi do zdalnego uruchomienia kodu na serwerze.

Po skutecznym przejęciu hosta operatorzy kampanii realizują działania post-exploitation. Obejmują one rekonesans środowiska, wdrożenie webshelli opartych o Java Server Pages, pobranie i uruchomienie koparki XMRig oraz konfigurację mechanizmów utrzymania dostępu.

  • rekonesans hosta i środowiska,
  • wdrożenie webshelli JSP,
  • instalacja i uruchomienie XMRig,
  • utworzenie trwałości z użyciem usług systemowych,
  • maskowanie aktywności przed administratorem.

Na uwagę zasługuje sposób ukrywania złośliwego działania. Pliki koparki były maskowane jako legalne komponenty systemowe, a trwałość osiągano przy użyciu usług o nazwach przypominających standardowe mechanizmy aktualizacji oprogramowania. Dodatkowo wykorzystano zmodyfikowane narzędzie NSSM, aby uruchamiać proces w tle jako usługę systemową.

W opisie incydentu pojawił się również skrypt PowerShell mający ograniczać widoczność aktywności koparki. Mechanizm ten zatrzymywał usługę po uruchomieniu Menedżera zadań i ponownie aktywował ją po jego zamknięciu. Takie zachowanie wskazuje na próbę utrudnienia lokalnej analizy i zmniejszenia szans na szybkie wykrycie anomalii wydajnościowych.

W co najmniej jednym przypadku zaobserwowano także wdrożenie sterownika WinRing0x64.sys. Tego typu komponent może zapewniać niskopoziomowy dostęp do zasobów sprzętowych, co w kontekście cryptojackingu może służyć zwiększeniu efektywności działania koparki lub obchodzeniu części mechanizmów kontroli.

Konsekwencje / ryzyko

Najbardziej oczywistym skutkiem wykorzystania luk jest przejęcie serwera zarządzania backupem i możliwość wykonywania na nim dowolnego kodu. Jednak ryzyko nie ogranicza się wyłącznie do nieautoryzowanego zużycia mocy obliczeniowej. Obecność webshelli oznacza trwały kanał dostępu, który może zostać użyty do dalszych działań w sieci ofiary.

  • instalacja dodatkowych backdoorów,
  • kradzież poświadczeń i danych konfiguracyjnych,
  • lateral movement do innych systemów,
  • zakłócenie lub sabotaż procesów backupu i odtwarzania,
  • przygotowanie środowiska pod przyszły atak ransomware.

W środowiskach MSP skala ryzyka jest jeszcze większa. Jeden skompromitowany serwer AhsayCBS może potencjalnie wpłynąć na wiele obsługiwanych organizacji, zwłaszcza jeśli pełni rolę centralnego punktu zarządzania lub posiada połączenia do wielu segmentów infrastruktury. To podnosi znaczenie incydentu z poziomu lokalnego problemu operacyjnego do możliwego zdarzenia o charakterze łańcucha dostaw usług IT.

Dodatkową konsekwencją są straty wydajnościowe i kosztowe. Koparka kryptowalut może powodować wzrost użycia CPU lub GPU, spadek wydajności usług backupowych, opóźnienia zadań, wyższe zużycie energii i trudności diagnostyczne, jeśli organizacja początkowo potraktuje objawy wyłącznie jako problem administracyjny.

Rekomendacje

Do czasu pełnego usunięcia problemu przez producenta organizacje korzystające z AhsayCBS powinny skupić się na ograniczaniu ekspozycji oraz przyspieszeniu działań detekcyjnych i reagowania. Priorytetem powinno być zmniejszenie powierzchni ataku oraz weryfikacja, czy środowisko nie zostało już naruszone.

  • ograniczyć dostęp do interfejsu zarządzania wyłącznie do zaufanych adresów IP,
  • wyłączyć publiczną ekspozycję panelu administracyjnego tam, gdzie to możliwe,
  • przeanalizować logi pod kątem nietypowych prób logowania i żądań administracyjnych,
  • sprawdzić obecność webshelli JSP, podejrzanych usług i plików podszywających się pod legalne komponenty,
  • zweryfikować artefakty związane z XMRig, NSSM, PowerShell oraz WinRing0x64.sys,
  • przeprowadzić hunting pod kątem trwałości, zadań harmonogramu i zmian przy starcie systemu,
  • odseparować podejrzane hosty od sieci do czasu zakończenia analizy,
  • przygotować procedurę pełnego odtworzenia systemu z bezpiecznej kopii zapasowej.

Jeśli naruszenie zostało potwierdzone, samo usunięcie koparki nie powinno być uznawane za wystarczające. Obecność webshella lub innego backdoora oznacza, że atakujący mógł pozostawić dodatkowe mechanizmy dostępu. Z tego względu zalecane jest pełne odtworzenie hosta z zaufanego źródła, rotacja poświadczeń administracyjnych oraz przegląd wszystkich powiązanych integracji.

Warto również wdrożyć lub zaostrzyć reguły detekcyjne dla nietypowych procesów potomnych uruchamianych przez komponenty Java, tworzenia nowych usług o nazwach przypominających legalne usługi systemowe, pobrań narzędzi minerskich oraz użycia skryptów PowerShell służących do ukrywania aktywności procesu.

Podsumowanie

Aktywne wykorzystywanie luk w AhsayCBS potwierdza, że systemy backupowe są dla napastników celem o wysokiej wartości operacyjnej. Połączenie obejścia uwierzytelniania z wykonaniem poleceń systemowych pozwala szybko przejść od wejścia do pełnej kompromitacji hosta, wdrożenia webshelli i uruchomienia cryptojackingu.

Dla zespołów bezpieczeństwa kluczowe jest traktowanie takich incydentów jako pełnoprawnej kompromitacji infrastruktury, a nie wyłącznie jako problemu wydajnościowego. Do czasu udostępnienia skutecznej poprawki najważniejsze pozostają ograniczenie ekspozycji, intensywne monitorowanie oraz gotowość do pełnego odtworzenia zagrożonych systemów.

Źródła

  1. https://www.bleepingcomputer.com/news/security/unpatched-ahsaycbs-flaws-exploited-to-deploy-webshells-mine-crypto/
  2. https://nvd.nist.gov/vuln/detail/CVE-2026-105133
  3. https://nvd.nist.gov/vuln/detail/CVE-2026-105134