#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие эксплуатировали две уязвимости AhsayCBS, комбинируя обходы аутентификации для достижения Удаленного Выполнения Кода без аутентификации с правами SYSTEM. Они развернули JSP вебшеллы, проводили разведку и загружали вредоносные файлы. Постэксплуатационная активность была сосредоточена на майнинге криптовалюты XMRig с использованием маскированных бинарных файлов, постоянной Службы Windows, PowerShell-скриптов для противодействия анализу и уязвимого драйвера ядра.
-----
7 октября 2026 года злоумышленники начали эксплуатировать две уязвимости в AhsayCBS — платформе управления резервным копированием, используемой управляющими сервисными провайдерами и системными интеграторами. Под воздействие уязвимостей попадают версии AhsayCBS 10.3.4 и более ранние. CVE-2026-105133 представляет собой ошибку аутентификации в функции `checkSysPwd`, тогда как критическая уязвимость CVE-2026-105134 затрагивает конечную точку Replication Receiver `/rps/api/json/UpdateReceivers.do`. Последняя содержит обход аутентификации, позволяющий подставлять произвольные токены вместо действительных учетных данных, и обеспечивает возможность удаленного выполнения кода без аутентификации от имени `NT AUTHORITY\SYSTEM`.
Наблюдаемые атаки объединяли CVE-2026-105133 для обхода аутентификации, за которым следовало использование CVE-2026-105134 для выполнения команд через процесс службы AhsayCBS, обычно `cbssvcX64.exe`. Злоумышленники настраивали вредоносные приемники репликации и разворачивали JSP-вебшеллы в каталогах, обслуживаемых приложением. Другая активность на этапе постэксплуатации включала разведку и загрузку файлов во временные каталоги с инфраструктуры, контролируемой злоумышленниками. Среди наблюдаемых полезных нагрузок были `Taskgmr.ps1`, `msedge.exe`, `edge.exe` и `config.json`.
Атакующие развернули майнеры XMRig для монеты Monero, при этом майнер был переименован в `edge.exe`, чтобы имитировать Microsoft Edge. ВПО устанавливало соединение с инфраструктурой майнинга по TCP-порту 8029, в том числе с `51.195.127.124:8029` и `xmr.kryptex.network`. PowerShell использовался для изменения конфигурации майнера и создания постоянной Службы Windows с именем `MicrosoftEdgeUpdateSvc`, предназначенной для имитации легитимной службы обновления Edge. Служба выполняла `msedge.exe` из временного каталога с привилегиями SYSTEM. В ходе расследования было установлено, что `msedge.exe` являлась модифицированной копией утилиты NSSM, вероятно, использовавшейся для обеспечения непрерывной работы майнера при сбоях или перезагрузках.
Скрипт `Taskgmr.ps1` реализовал поведение, направленное на противодействие анализу, путем мониторинга процесса диспетчера задач Windows. При открытии диспетчера задач скрипт останавливал службу майнинга; после закрытия диспетчера задач служба перезапускалась. Кроме того, злоумышленники загрузили уязвимый драйвер ядра, предположительно связанный с WinRing0, для обеспечения доступа на уровне ядра и поддержки операций майнинга.
Post #33191
8
CTT Report Hub #ParsedReport #CompletenessHigh 08-10-2026 Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer https://www.huntress.com/blog/ahsaycbs-flaws-exploit Report completeness: High Threats: Xmrig_miner Nssm_tool Xmr_miner Victims:…