عاملان تهدید در حال سوءاستفاده از یک آسیبپذیری بحرانی و یک آسیبپذیری با شدت متوسط هستند که هنوز در پلتفرم مدیریت پشتیبانگیری AhsayCBS پچ نشدهاند تا وبشلها و ماینرهای رمزارز مستقر کنند.
پلتفرم AhsayCBS معمولاً توسط ارائهدهندگان خدمات مدیریتشده (MSPs) و یکپارچهسازهای سیستم استفاده میشود. این فعالیت مخرب در 7 اکتبر مشاهده شد و دستکم پنج سازمان هدف قرار گرفت.
دو مسئله امنیتی مورد سوءاستفاده در این حملات با شناسههای CVE-2026-105133، یک آسیبپذیری دور زدن احراز هویت که اکسپلویت عمومی دارد، و CVE-2026-105134 شناخته میشوند که میتوان از آن برای تزریق فرمان سیستمعامل استفاده کرد.
گزارش شده است که هر دو آسیبپذیری در AhsayCBS نسخه 10.3.2 برطرف شدهاند، اما پژوهشگران در شرکت Huntress که یک MDR است، دریافتند این نقصها در Ahsay نسخه 10.3.4 ـ که در حال حاضر جدیدترین نسخه است ـ نیز وجود دارند.
شرکت Huntress امروز در بهروزرسانی خود اعلام کرد: «پس از بررسی بیشتر، مشخص شد که Ahsay نسخه 10.3.4 نیز تحت تأثیر این آسیبپذیریها است.»
در حملات مشاهدهشده، عامل تهدید این دو آسیبپذیری را بهصورت زنجیرهای بهکار گرفت؛ ابتدا از CVE-2026-105133 برای دور زدن احراز هویت و سپس از CVE-2026-105134 برای اجرای کد استفاده شد.
پس از دستیابی به دسترسی، شرکت Huntress گزارش داد که مهاجم اقدام به شناسایی، استقرار وبشلهای Java Server Page (JSP) و دانلود ماینر XMRig با نام جعلی edge.exe کرده است.
این ماینر از طریق سرویسی بهنام ‘MicrosoftEdgeUpdateSvc’ روی میزبان ماندگاری ایجاد میکند. این سرویس msedge.exe را اجرا میکند که بهگفته شرکت Huntress، کپی تغییریافتهای از ابزار قانونی Non-Sucking Service Manager (NSSM) شناسایی شده است.
یک فایل PowerShell با نام Taskgmr.ps1 که بهباور شرکت Huntress احتمالاً اسکریپتی با کمک AI است، فعالیت استخراج را پنهان میکند؛ به این صورت که هنگام باز شدن Task Manager سرویس را متوقف و هنگام بسته شدن آن را دوباره راهاندازی میکند.
این اسکریپت همچنین ساعت 6 عصر بهوقت محلی Task Manager را خاتمه میدهد یا اگر در طول شب بیش از یک ساعت باز بماند، آن را میبندد.
در یک مورد، مهاجم همچنین درایور آسیبپذیر WinRing0x64.sys را مستقر کرد که احتمالاً با هدف آزاد کردن منابع سختافزاری بیشتر برای ماینر بوده است.
برای پرسش درباره برنامه AhsayCBS جهت رفع این دو نقص تماس گرفته شده است، اما تا زمان انتشار این گزارش پاسخی دریافت نشده است.
تا زمانی که پچ در دسترس قرار گیرد، شرکت Huntress توصیه میکند مدیران سیستم دسترسی به رابط مدیریت AhsayCBS را فقط به آدرسهای IP مورد اعتماد محدود کنند و نشانههای نفوذ را بررسی کنند.
اگر نفوذ تأیید شد، مدیران باید میزبان را بهطور کامل از یک نسخه پشتیبان امن بازیابی کنند؛ زیرا مهاجم ممکن است برای ماندگاری طولانیتر backdoorهای اضافی نصب کرده باشد.
شرکت Huntress همچنین برای این فعالیت شاخصهای نفوذ (IOC) بههمراه 4 قانون Sigma ارائه کرده است تا به مدافعان در شناسایی آن کمک کند.









