HackerNews

HackerNews
未修补的 AhsayCBS 漏洞被利用来部署 webshell 和挖矿

未修补的 AhsayCBS 漏洞被利用来部署 webshell 和挖矿

给文章评分:

威胁行为者正在利用 AhsayCBS 备份管理平台中一个仍未修补的严重漏洞和一个中危漏洞,来部署 webshell 和加密货币挖矿程序。

AhsayCBS 通常由托管服务提供商(MSP)和系统集成商使用。该恶意活动于 10 月 7 日被观察到,至少针对了五个组织。

攻击中被利用的两个安全问题编号为 CVE-2026-105133(一个已有公开漏洞利用的身份验证绕过漏洞)和 CVE-2026-105134(可被用来进行操作系统命令注入)。

这两个漏洞据报告已在 AhsayCBS 10.3.2 中修复,但托管检测与响应公司(MDR)Huntress 的研究人员发现,它们也影响 Ahsay 10.3.4——当前的最新版本。

"经过进一步调查,Huntress 已确定 Ahsay 10.3.4 也受这些漏洞影响," Huntress 在今天的更新中表示。

在观察到的攻击中,威胁行为者将这两个漏洞串联利用,先使用 CVE-2026-105133 绕过身份验证,然后使用 CVE-2026-105134 进行代码执行。

在获得访问权限后,Huntress 观察到攻击者进行侦察、部署 Java Server Page(JSP)webshell,并下载伪装成 edge.exe 的 XMRig 挖矿程序。

该挖矿程序通过一个名为 'MicrosoftEdgeUpdateSvc' 的服务在主机上持久化,该服务运行 msedge.exe——Huntress 将其识别为合法工具 Non-Sucking Service Manager(NSSM)的修改副本。

Huntress 认为是一个 AI 辅助脚本的 PowerShell 文件(Taskgmr.ps1)通过在任务管理器打开时停止服务、在任务管理器关闭时重新启动服务来隐藏挖矿活动。

该脚本还会在当地时间下午 6 点终止任务管理器,或者如果任务管理器在夜间保持打开超过一小时也会将其终止。

在一起案例中,攻击者还部署了存在漏洞的 WinRing0x64.sys 驱动程序,很可能是为了给挖矿程序解锁更多硬件资源。

BleepingComputer 已联系 AhsayCBS 询问其修复这两个漏洞的计划,但截至发稿尚未收到回复。

在补丁可用之前,Huntress 建议系统管理员仅将 AhsayCBS 管理界面的访问限制在可信 IP 地址,并调查失陷迹象。

如果确认失陷,管理员应从安全备份对主机进行完整恢复,因为攻击者可能已安装额外的后门以实现长期持久化。

Huntress 还提供了该活动的失陷指标(IoC),以及四条 Sigma 规则以帮助防御者检测它。


消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介