نقصهای اصلاحنشده AhsayCBS برای استقرار پوستههای وب و استخراج رمزنگاری مورد سوء استفاده قرار میگیرند
عوامل تهدید از یک آسیبپذیری مهم و یک آسیبپذیری با شدت متوسط که هنوز در پلتفرم مدیریت پشتیبان AhsayCBS اصلاح نشده است، برای استقرار پوستههای وب و استخراجکنندههای ارزهای دیجیتال استفاده میکنند. [...]
عوامل تهدید از یک آسیبپذیری مهم و یک آسیبپذیری با شدت متوسط که هنوز در پلتفرم مدیریت پشتیبان AhsayCBS اصلاح نشده است، برای استقرار پوستههای وب و استخراجکنندههای ارزهای دیجیتال استفاده میکنند.
AhsayCBS معمولا توسط ارائه دهندگان خدمات مدیریت شده (MSP) و یکپارچه سازهای سیستم استفاده می شود. این فعالیت مخرب در 7 اکتبر مشاهده شد و حداقل پنج سازمان را هدف قرار داد.
دو مسئله امنیتی مورد سوء استفاده در حملات بهعنوان CVE-2026-105133، یک آسیبپذیری بای پس احراز هویت که دارای یک سوء استفاده عمومی است و CVE-2026-105134، که میتواند برای تزریق فرمان سیستم عامل مورد استفاده قرار گیرد، ردیابی میشوند.
هر دو آسیبپذیری در AhsayCBS 10.3.2 برطرف شدهاند، اما محققان شرکت تشخیص و پاسخ مدیریت شده (MDR) Huntress دریافتند که این آسیبپذیریها Ahsay 10.3.4، آخرین نسخه فعلی، را نیز تحت تأثیر قرار میدهند.
هانترس در بهروزرسانی امروز میگوید: «پس از بررسیهای بیشتر، Huntress مشخص کرد که Ahsay 10.3.4 نیز تحت تأثیر این آسیبپذیریها قرار گرفته است.
در حملات مشاهدهشده، عامل تهدید دو آسیبپذیری، CVE-2026-105133 را ابتدا برای دور زدن احراز هویت و سپس CVE-2026-105134 برای اجرای کد زنجیرهای کرد.
هانترس پس از دسترسی، مشاهده کرد که مهاجم عملیات شناسایی را انجام می دهد، صفحات وب سرور جاوا (JSP) را مستقر می کند و ماینر XMRig را با نام edge.exe دانلود می کند.
ماینر از طریق سرویسی به نام «MicrosoftEdgeUpdateSvc» که msedge.exe را اجرا میکند و توسط Huntress بهعنوان یک کپی اصلاحشده از ابزار قانونی Non-Sucking Service Manager (NSSM) شناسایی شده است، روی میزبان باقی میماند.
یک فایل PowerShell (Taskgmr.ps1) که Huntress معتقد است یک اسکریپت به کمک هوش مصنوعی است، فعالیت استخراج را با متوقف کردن سرویس هنگام باز شدن Task Manager و راه اندازی مجدد آن با بسته شدن Task Manager پنهان می کند.
اسکریپت همچنین Task Manager را در ساعت 6 بعد از ظهر خاتمه می دهد. به وقت محلی یا اگر در طول شب بیش از یک ساعت باز بماند.
در یک مورد، مهاجم همچنین درایور آسیبپذیر WinRing0x64.sys را به احتمال زیاد در تلاشی برای باز کردن منابع سختافزاری بیشتر برای ماینر مستقر کرد.
BleepingComputer با AhsayCBS تماس گرفته است تا در مورد برنامه های خود برای رفع این دو نقص سؤال کند، اما ما تا زمان انتشار چیزی نشنیده ایم.
تا زمانی که یک وصله در دسترس نباشد، هانترس توصیه میکند که مدیران سیستم دسترسی به رابط مدیریت AhsayCBS را فقط به آدرسهای IP قابل اعتماد محدود کنند و نشانههای سازش را بررسی کنند.
اگر مصالحه تأیید شود، مدیران باید یک بازیابی کامل میزبان را از یک نسخه پشتیبان امن انجام دهند، زیرا مهاجم ممکن است درهای پشتی اضافی را برای ماندگاری طولانی مدت نصب کرده باشد.
هانترس همچنین شاخص هایی از سازش (IoC) را برای این فعالیت به همراه چهار قانون سیگما برای کمک به مدافعان برای تشخیص آن ارائه کرده است.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هکرها از نقص اشتراکگذاری صفحه macOS برای استقرار Monero Miner سوء استفاده میکنند
Check Point در مورد سوء استفاده هکرها از نقص امنیتی VPN RCE هشدار می دهد
هکرها شروع به سوء استفاده از نقص مهم وردپرس برای اجرای کد می کنند
F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار میگیرد وصله میکند
Acronis در مورد نقصی که به طور فعال در پلاگین پشتیبان cPanel خود مورد سوء استفاده قرار گرفته است، هشدار می دهد
متن اصلی (انگلیسی)
Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto
Threat actors are exploiting one critical and one medium-severity vulnerability still unpatched in the AhsayCBS backup management platform to deploy webshells and cryptocurrency miners. [...]