Злоумышленники используют уязвимости AhsayCBS для развертывания майнеров XMRig под видом Microsoft Edge

Ahsaycbs уязвимости майнеры кибербезопасность эксплойт Xmrig thehackernews.com

Используйте уязвимости AhsayCBS для захвата устройств. Развертывание веб-оболочек и майнеров XMRig. Уязвимости CVE-2026-105133 (CVSS v4: 5.5) позволяют обходить аутентификацию и выполнять команды. Защитите интерфейс управления.

Злоумышленники используют две недавно обнаруженные уязвимости в утилите резервного копирования AhsayCBS для получения контроля над затронутыми устройствами и развертывания веб-оболочек и майнеров криптовалют XMRig.
Подробности уязвимостей:
Удаленный злоумышленник может использовать обе уязвимости для обхода аутентификации и выполнения произвольных команд в затронутых системах. Стоит отметить, что идентификаторы CVE для этих уязвимостей были опубликованы только 4 октября 2026 года.
По данным Huntress, попытки эксплуатации двух уязвимостей начались 7 октября 2026 года в 23:20 UTC. Неизвестные злоумышленники использовали их для удаленного выполнения кода на затронутых хостах. По состоянию на 8 октября 2026 года, по оценкам, пять организаций стали жертвами этих уязвимостей.
«После эксплуатации злоумышленники проводят разведку, устанавливают веб-оболочки, размещают майнеры криптовалют XMRig под видом Microsoft Edge и многое другое», — заявила компания в области кибербезопасности. «Они также развернули, по-видимому, ИИ-ассистированный PowerShell-скрипт, который отслеживает Диспетчер задач Windows и закрывает его, если он остается открытым слишком долго посреди ночи».
Обнаружено, что майнеры криптовалют маскируются под браузер Microsoft Edge, используя имя «edge.exe» для незаметного проникновения. Также развернут PowerShell-скрипт («Taskgmr.ps1»), который облегчает операции по майнингу криптовалют после запуска через curl.
Скрипт, предположительно написанный с помощью инструмента искусственного интеллекта (ИИ), содержит проверки для предотвращения анализа, которые останавливают активность майнинга, как только жертва открывает приложение «Диспетчер задач» Windows. Он также настроен на завершение работы Диспетчера задач в 18:00, если он остается открытым более одного часа ночью.
Хотя в рекомендациях, опубликованных в Национальной базе данных уязвимостей (NVD), указано, что проблемы были устранены в последней версии программного обеспечения (10.3.4), Huntress позже сообщила, что она также затронута, фактически превращая их в zero-day.
По крайней мере, в одном случае злоумышленники, как сообщается, использовали встроенный двоичный файл «certutil.exe» для загрузки легитимного, но уязвимого драйвера («WinRing0x64.sys») во временную папку, вероятно, с целью получения доступа на уровне ядра к базовому оборудованию и оптимизации процесса майнинга.
В отсутствие исправления пользователям рекомендуется ограничить доступ к интерфейсу управления и искать признаки компрометации. «Организации должны ограничить веб-доступ к интерфейсу управления AhsayCBS, поскольку эксплойт нацелен на внешний веб-сервис на хосте», — заявили в Huntress. «Доступ должен быть ограничен только доверенными IP-адресами или требовать VPN».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: