BleepingComputer Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto

بهره‌برداری از دو آسیب‌پذیری AhsayCBS برای اجرای کد مخرب و استخراج رمزارز

عاملان تهدید در حال سوءاستفاده از یک آسیب‌پذیری بحرانی و یک آسیب‌پذیری با شدت متوسط هستند که هنوز در پلتفرم مدیریت پشتیبان‌گیری AhsayCBS پچ نشده‌اند تا وب‌شل‌ها و ماینرهای رمزارز مستقر کنند.

پلتفرم AhsayCBS معمولاً توسط ارائه‌دهندگان خدمات مدیریت‌شده (MSPs) و یکپارچه‌سازهای سیستم استفاده می‌شود. این فعالیت مخرب در 7 اکتبر مشاهده شد و دست‌کم پنج سازمان هدف قرار گرفت.

دو مسئله امنیتی مورد سوءاستفاده در این حملات با شناسه‌های ⁦CVE-2026-105133⁩، یک آسیب‌پذیری دور زدن احراز هویت که اکسپلویت عمومی دارد، و ⁦CVE-2026-105134⁩ شناخته می‌شوند که می‌توان از آن برای تزریق فرمان سیستم‌عامل استفاده کرد.

گزارش شده است که هر دو آسیب‌پذیری در AhsayCBS نسخه 10.3.2 برطرف شده‌اند، اما پژوهشگران در شرکت Huntress که یک MDR است، دریافتند این نقص‌ها در Ahsay نسخه 10.3.4 ـ که در حال حاضر جدیدترین نسخه است ـ نیز وجود دارند.

شرکت Huntress امروز در به‌روزرسانی خود اعلام کرد: «پس از بررسی بیشتر، مشخص شد که Ahsay نسخه 10.3.4 نیز تحت تأثیر این آسیب‌پذیری‌ها است.»

در حملات مشاهده‌شده، عامل تهدید این دو آسیب‌پذیری را به‌صورت زنجیره‌ای به‌کار گرفت؛ ابتدا از ⁦CVE-2026-105133⁩ برای دور زدن احراز هویت و سپس از ⁦CVE-2026-105134⁩ برای اجرای کد استفاده شد.

پس از دستیابی به دسترسی، شرکت Huntress گزارش داد که مهاجم اقدام به شناسایی، استقرار وب‌شل‌های Java Server Page (JSP) و دانلود ماینر XMRig با نام جعلی edge.exe کرده است.

این ماینر از طریق سرویسی به‌نام ‘MicrosoftEdgeUpdateSvc’ روی میزبان ماندگاری ایجاد می‌کند. این سرویس msedge.exe را اجرا می‌کند که به‌گفته شرکت Huntress، کپی تغییریافته‌ای از ابزار قانونی Non-Sucking Service Manager (NSSM) شناسایی شده است.

یک فایل PowerShell با نام Taskgmr.ps1 که به‌باور شرکت Huntress احتمالاً اسکریپتی با کمک AI است، فعالیت استخراج را پنهان می‌کند؛ به این صورت که هنگام باز شدن Task Manager سرویس را متوقف و هنگام بسته شدن آن را دوباره راه‌اندازی می‌کند.

این اسکریپت همچنین ساعت 6 عصر به‌وقت محلی Task Manager را خاتمه می‌دهد یا اگر در طول شب بیش از یک ساعت باز بماند، آن را می‌بندد.

در یک مورد، مهاجم همچنین درایور آسیب‌پذیر WinRing0x64.sys را مستقر کرد که احتمالاً با هدف آزاد کردن منابع سخت‌افزاری بیشتر برای ماینر بوده است.

برای پرسش درباره برنامه AhsayCBS جهت رفع این دو نقص تماس گرفته شده است، اما تا زمان انتشار این گزارش پاسخی دریافت نشده است.

تا زمانی که پچ در دسترس قرار گیرد، شرکت Huntress توصیه می‌کند مدیران سیستم دسترسی به رابط مدیریت AhsayCBS را فقط به آدرس‌های IP مورد اعتماد محدود کنند و نشانه‌های نفوذ را بررسی کنند.

اگر نفوذ تأیید شد، مدیران باید میزبان را به‌طور کامل از یک نسخه پشتیبان امن بازیابی کنند؛ زیرا مهاجم ممکن است برای ماندگاری طولانی‌تر backdoorهای اضافی نصب کرده باشد.

شرکت Huntress همچنین برای این فعالیت شاخص‌های نفوذ (IOC) به‌همراه 4 قانون Sigma ارائه کرده است تا به مدافعان در شناسایی آن کمک کند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.