پرش به محتوای اصلی

نقص‌های اصلاح‌نشده AhsayCBS برای استقرار پوسته‌های وب و استخراج رمزنگاری مورد سوء استفاده قرار می‌گیرند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۷, جمعه، ساعت ۲۰:۴۷حدود 3 دقیقه مطالعه

عوامل تهدید از یک آسیب‌پذیری مهم و یک آسیب‌پذیری با شدت متوسط ​​که هنوز در پلتفرم مدیریت پشتیبان AhsayCBS اصلاح نشده است، برای استقرار پوسته‌های وب و استخراج‌کننده‌های ارزهای دیجیتال استفاده می‌کنند. [...]

عوامل تهدید از یک آسیب‌پذیری مهم و یک آسیب‌پذیری با شدت متوسط ​​که هنوز در پلتفرم مدیریت پشتیبان AhsayCBS اصلاح نشده است، برای استقرار پوسته‌های وب و استخراج‌کننده‌های ارزهای دیجیتال استفاده می‌کنند.

AhsayCBS معمولا توسط ارائه دهندگان خدمات مدیریت شده (MSP) و یکپارچه سازهای سیستم استفاده می شود. این فعالیت مخرب در 7 اکتبر مشاهده شد و حداقل پنج سازمان را هدف قرار داد.

دو مسئله امنیتی مورد سوء استفاده در حملات به‌عنوان CVE-2026-105133، یک آسیب‌پذیری بای پس احراز هویت که دارای یک سوء استفاده عمومی است و CVE-2026-105134، که می‌تواند برای تزریق فرمان سیستم عامل مورد استفاده قرار گیرد، ردیابی می‌شوند.

هر دو آسیب‌پذیری در AhsayCBS 10.3.2 برطرف شده‌اند، اما محققان شرکت تشخیص و پاسخ مدیریت شده (MDR) Huntress دریافتند که این آسیب‌پذیری‌ها Ahsay 10.3.4، آخرین نسخه فعلی، را نیز تحت تأثیر قرار می‌دهند.

هانترس در به‌روزرسانی امروز می‌گوید: «پس از بررسی‌های بیشتر، Huntress مشخص کرد که Ahsay 10.3.4 نیز تحت تأثیر این آسیب‌پذیری‌ها قرار گرفته است.

در حملات مشاهده‌شده، عامل تهدید دو آسیب‌پذیری، CVE-2026-105133 را ابتدا برای دور زدن احراز هویت و سپس CVE-2026-105134 برای اجرای کد زنجیره‌ای کرد.

هانترس پس از دسترسی، مشاهده کرد که مهاجم عملیات شناسایی را انجام می دهد، صفحات وب سرور جاوا (JSP) را مستقر می کند و ماینر XMRig را با نام edge.exe دانلود می کند.

ماینر از طریق سرویسی به نام «MicrosoftEdgeUpdateSvc» که msedge.exe را اجرا می‌کند و توسط Huntress به‌عنوان یک کپی اصلاح‌شده از ابزار قانونی Non-Sucking Service Manager (NSSM) شناسایی شده است، روی میزبان باقی می‌ماند.

یک فایل PowerShell (Taskgmr.ps1) که Huntress معتقد است یک اسکریپت به کمک هوش مصنوعی است، فعالیت استخراج را با متوقف کردن سرویس هنگام باز شدن Task Manager و راه اندازی مجدد آن با بسته شدن Task Manager پنهان می کند.

اسکریپت همچنین Task Manager را در ساعت 6 بعد از ظهر خاتمه می دهد. به وقت محلی یا اگر در طول شب بیش از یک ساعت باز بماند.

در یک مورد، مهاجم همچنین درایور آسیب‌پذیر WinRing0x64.sys را به احتمال زیاد در تلاشی برای باز کردن منابع سخت‌افزاری بیشتر برای ماینر مستقر کرد.

BleepingComputer با AhsayCBS تماس گرفته است تا در مورد برنامه های خود برای رفع این دو نقص سؤال کند، اما ما تا زمان انتشار چیزی نشنیده ایم.

تا زمانی که یک وصله در دسترس نباشد، هانترس توصیه می‌کند که مدیران سیستم دسترسی به رابط مدیریت AhsayCBS را فقط به آدرس‌های IP قابل اعتماد محدود کنند و نشانه‌های سازش را بررسی کنند.

اگر مصالحه تأیید شود، مدیران باید یک بازیابی کامل میزبان را از یک نسخه پشتیبان امن انجام دهند، زیرا مهاجم ممکن است درهای پشتی اضافی را برای ماندگاری طولانی مدت نصب کرده باشد.

هانترس همچنین شاخص هایی از سازش (IoC) را برای این فعالیت به همراه چهار قانون سیگما برای کمک به مدافعان برای تشخیص آن ارائه کرده است.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

هکرها از نقص اشتراک‌گذاری صفحه macOS برای استقرار Monero Miner سوء استفاده می‌کنند

Check Point در مورد سوء استفاده هکرها از نقص امنیتی VPN RCE هشدار می دهد

هکرها شروع به سوء استفاده از نقص مهم وردپرس برای اجرای کد می کنند

F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار می‌گیرد وصله می‌کند

Acronis در مورد نقصی که به طور فعال در پلاگین پشتیبان cPanel خود مورد سوء استفاده قرار گرفته است، هشدار می دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto

Threat actors are exploiting one critical and one medium-severity vulnerability still unpatched in the AhsayCBS backup management platform to deploy webshells and cryptocurrency miners. [...]

همه‌ی اخبار اقتصاد