未修补的 AhsayCBS 漏洞被利用来部署 webshell 和挖矿
- 浏览次数 236
- 喜欢 0
威胁行为者正在利用 AhsayCBS 备份管理平台中一个仍未修补的严重漏洞和一个中危漏洞,来部署 webshell 和加密货币挖矿程序。
AhsayCBS 通常由托管服务提供商(MSP)和系统集成商使用。该恶意活动于 10 月 7 日被观察到,至少针对了五个组织。
攻击中被利用的两个安全问题编号为 CVE-2026-105133(一个已有公开漏洞利用的身份验证绕过漏洞)和 CVE-2026-105134(可被用来进行操作系统命令注入)。
这两个漏洞据报告已在 AhsayCBS 10.3.2 中修复,但托管检测与响应公司(MDR)Huntress 的研究人员发现,它们也影响 Ahsay 10.3.4——当前的最新版本。
"经过进一步调查,Huntress 已确定 Ahsay 10.3.4 也受这些漏洞影响," Huntress 在今天的更新中表示。
在观察到的攻击中,威胁行为者将这两个漏洞串联利用,先使用 CVE-2026-105133 绕过身份验证,然后使用 CVE-2026-105134 进行代码执行。
在获得访问权限后,Huntress 观察到攻击者进行侦察、部署 Java Server Page(JSP)webshell,并下载伪装成 edge.exe 的 XMRig 挖矿程序。
该挖矿程序通过一个名为 'MicrosoftEdgeUpdateSvc' 的服务在主机上持久化,该服务运行 msedge.exe——Huntress 将其识别为合法工具 Non-Sucking Service Manager(NSSM)的修改副本。
Huntress 认为是一个 AI 辅助脚本的 PowerShell 文件(Taskgmr.ps1)通过在任务管理器打开时停止服务、在任务管理器关闭时重新启动服务来隐藏挖矿活动。
该脚本还会在当地时间下午 6 点终止任务管理器,或者如果任务管理器在夜间保持打开超过一小时也会将其终止。
在一起案例中,攻击者还部署了存在漏洞的 WinRing0x64.sys 驱动程序,很可能是为了给挖矿程序解锁更多硬件资源。
BleepingComputer 已联系 AhsayCBS 询问其修复这两个漏洞的计划,但截至发稿尚未收到回复。
在补丁可用之前,Huntress 建议系统管理员仅将 AhsayCBS 管理界面的访问限制在可信 IP 地址,并调查失陷迹象。
如果确认失陷,管理员应从安全备份对主机进行完整恢复,因为攻击者可能已安装额外的后门以实现长期持久化。
Huntress 还提供了该活动的失陷指标(IoC),以及四条 Sigma 规则以帮助防御者检测它。