Две уязвимости AhsayCBS, платформы управления резервным копированием, уже используют в атаках: злоумышленники обходят аутентификацию, получают выполнение команд и ставят веб-шеллы с майнером Monero. По данным BleepingComputer, активность зафиксировали 7 октября как минимум против пяти организаций — тревожный сигнал прежде всего для MSP и системных интеграторов, у которых такая консоль нередко имеет доступ к критической инфраструктуре клиентов.
Речь идёт о CVE-2026-105133 и CVE-2026-105134. Первая уязвимость позволяет обойти проверку подлинности, для неё уже опубликован публичный эксплойт. Вторая даёт возможность внедрять команды операционной системы. По отдельности это неприятные дефекты, вместе — готовая цепочка для удалённого захвата сервера: сначала атакующий попадает в интерфейс без учётных данных, затем запускает на хосте нужный ему код.
AhsayCBS обычно используют поставщики управляемых услуг и интеграторы для контроля резервного копирования. Поэтому компрометация одного узла здесь может означать не просто загрузку процессоров под майнинг. Сервер управления бэкапами часто видит множество систем, хранит служебные данные и обладает повышенными привилегиями. Для российского рынка, где поддержку инфраструктуры нередко передают внешним подрядчикам, это особенно практичный повод проверить, не опубликована ли административная панель в интернете и кто реально имеет к ней доступ.
Исправленная версия оказалась не вполне исправленной
Особенность инцидента в том, что обе уязвимости AhsayCBS ранее считались устранёнными в версии 10.3.2. Однако исследователи компании Huntress, работающей в области managed detection and response, проверили свежую на момент расследования версию 10.3.4 и установили: она тоже подвержена атаке. Иными словами, обычная логика «обновились до последнего релиза — закрыли риск» в данном случае не сработала.
В наблюдавшихся атаках после получения доступа злоумышленники проводили разведку на хосте и размещали JSP-веб-шеллы. Такой шелл превращает веб-приложение в удалённую точку управления: через него можно выполнять команды, загружать файлы и возвращаться в систему даже после отдельных изменений конфигурации. Затем атакующие скачивали XMRig — распространённый майнер криптовалюты Monero — под именем edge.exe, рассчитывая затеряться среди знакомых файлов.
Закрепление тоже выглядит рассчитанным на поверхностную проверку. Майнер запускается службой с названием MicrosoftEdgeUpdateSvc, а исполняемый файл msedge.exe, по оценке Huntress, представляет собой модифицированную копию легитимной утилиты Non-Sucking Service Manager, или NSSM. Имя службы отсылает к обновлениям браузера Microsoft Edge, хотя к ним отношения не имеет. На серверах, где администратор видит десятки стандартно звучащих служб, подобная маскировка может продержаться дольше, чем хотелось бы.
Отдельно исследователи заметили PowerShell-скрипт Taskgmr.ps1, который, вероятно, был подготовлен с помощью ИИ. Его задача — прятать добычу криптовалюты от человека у консоли: при открытии «Диспетчера задач» скрипт останавливает службу, а после закрытия снова запускает её. Если диспетчер остаётся открытым ночью больше часа либо открывается в 18:00 по локальному времени, скрипт завершает сам процесс диспетчера. Это не сложная техника уровня целевой шпионской операции, но достаточно неприятная автоматизация для атаки, рассчитанной на незаметную монетизацию чужих ресурсов.
Что проверить администраторам уже сейчас
В одном из случаев атакующий также загрузил уязвимый драйвер WinRing0x64.sys. Huntress предполагает, что так он пытался получить дополнительные аппаратные возможности для майнинга. Сам факт появления такого драйвера на сервере резервного копирования — повод не ограничиваться удалением найденного майнера: веб-шелл и служба могут быть лишь видимой частью доступа, а на машине могли остаться другие механизмы закрепления.
Пока производитель не выпустил подтверждённое исправление, Huntress рекомендует ограничить доступ к интерфейсу управления AhsayCBS доверенными IP-адресами. На практике это означает убрать панель из прямой доступности из интернета, включить её в VPN или разрешить подключения только с известных адресов администраторов и систем мониторинга. Стоит также проверить логи веб-сервера и AhsayCBS на необычные обращения, поискать JSP-файлы, службы MicrosoftEdgeUpdateSvc, процессы edge.exe и msedge.exe, а также упоминания Taskgmr.ps1 и WinRing0x64.sys.
При подтверждённой компрометации Huntress советует не лечить сервер точечно, а восстановить его целиком из заведомо безопасной резервной копии: атакующий мог оставить дополнительные бэкдоры. Компания также подготовила индикаторы компрометации и четыре Sigma-правила для обнаружения этой активности. История с AhsayCBS показывает знакомую, но всё ещё дорогую закономерность: когда сервис бэкапов становится удалённо доступной точкой администрирования, недостаточно просто поставить последний доступный релиз — нужно отдельно проверять, действительно ли патч устраняет проблему и не остаётся ли панель открытой для всех желающих.