TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #33191 8
CTT Report Hub #ParsedReport #CompletenessHigh 08-10-2026 Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer https://www.huntress.com/blog/ahsaycbs-flaws-exploit Report completeness: High Threats: Xmrig_miner Nssm_tool Xmr_miner Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие эксплуатировали две уязвимости AhsayCBS, комбинируя обходы аутентификации для достижения Удаленного Выполнения Кода без аутентификации с правами SYSTEM. Они развернули JSP вебшеллы, проводили разведку и загружали вредоносные файлы. Постэксплуатационная активность была сосредоточена на майнинге криптовалюты XMRig с использованием маскированных бинарных файлов, постоянной Службы Windows, PowerShell-скриптов для противодействия анализу и уязвимого драйвера ядра.
-----

7 октября 2026 года злоумышленники начали эксплуатировать две уязвимости в AhsayCBS — платформе управления резервным копированием, используемой управляющими сервисными провайдерами и системными интеграторами. Под воздействие уязвимостей попадают версии AhsayCBS 10.3.4 и более ранние. CVE-2026-105133 представляет собой ошибку аутентификации в функции `checkSysPwd`, тогда как критическая уязвимость CVE-2026-105134 затрагивает конечную точку Replication Receiver `/rps/api/json/UpdateReceivers.do`. Последняя содержит обход аутентификации, позволяющий подставлять произвольные токены вместо действительных учетных данных, и обеспечивает возможность удаленного выполнения кода без аутентификации от имени `NT AUTHORITY\SYSTEM`.

Наблюдаемые атаки объединяли CVE-2026-105133 для обхода аутентификации, за которым следовало использование CVE-2026-105134 для выполнения команд через процесс службы AhsayCBS, обычно `cbssvcX64.exe`. Злоумышленники настраивали вредоносные приемники репликации и разворачивали JSP-вебшеллы в каталогах, обслуживаемых приложением. Другая активность на этапе постэксплуатации включала разведку и загрузку файлов во временные каталоги с инфраструктуры, контролируемой злоумышленниками. Среди наблюдаемых полезных нагрузок были `Taskgmr.ps1`, `msedge.exe`, `edge.exe` и `config.json`.

Атакующие развернули майнеры XMRig для монеты Monero, при этом майнер был переименован в `edge.exe`, чтобы имитировать Microsoft Edge. ВПО устанавливало соединение с инфраструктурой майнинга по TCP-порту 8029, в том числе с `51.195.127.124:8029` и `xmr.kryptex.network`. PowerShell использовался для изменения конфигурации майнера и создания постоянной Службы Windows с именем `MicrosoftEdgeUpdateSvc`, предназначенной для имитации легитимной службы обновления Edge. Служба выполняла `msedge.exe` из временного каталога с привилегиями SYSTEM. В ходе расследования было установлено, что `msedge.exe` являлась модифицированной копией утилиты NSSM, вероятно, использовавшейся для обеспечения непрерывной работы майнера при сбоях или перезагрузках.

Скрипт `Taskgmr.ps1` реализовал поведение, направленное на противодействие анализу, путем мониторинга процесса диспетчера задач Windows. При открытии диспетчера задач скрипт останавливал службу майнинга; после закрытия диспетчера задач служба перезапускалась. Кроме того, злоумышленники загрузили уязвимый драйвер ядра, предположительно связанный с WinRing0, для обеспечения доступа на уровне ядра и поддержки операций майнинга.
More from @aptreports
  1. Oct 11, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 11, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 11, 2026#ParsedReport #ExtractedSchema Classified images: code: 2, schema: 1
  4. Oct 11, 2026#ParsedReport #CompletenessLow 09-10-2026 When a Wallet Drainer Asks DNS Where to Go https…
  5. Oct 11, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  6. Oct 11, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →