Explotación de vulnerabilidades no parcheadas en AhsayCBS para desplegar webshells y minar criptomonedas

Los actores de amenazas están aprovechando una vulnerabilidad crítica y otra de severidad media que permanecen sin parchear en la plataforma de gestión de copias de seguridad AhsayCBS para desplegar webshells y mineros de criptomonedas. AhsayCBS es utilizada habitualmente por proveedores de servicios gestionados (MSP) e integradores de sistemas. La actividad maliciosa se observó el 7 de octubre y afectó al menos a cinco organizaciones.

Los dos problemas de seguridad explotados en los ataques se identifican como CVE-2026-105133, una vulnerabilidad de omisión de autenticación que cuenta con un exploit público, y CVE-2026-105134, que puede aprovecharse para inyección de comandos del sistema operativo. Ambas vulnerabilidades se reportan como corregidas en AhsayCBS 10.3.2, pero los investigadores de la empresa de detección y respuesta gestionada (MDR) Huntress descubrieron que también afectan a Ahsay 10.3.4, la versión más reciente en la actualidad.

Tras una investigación más exhaustiva, Huntress ha determinado que Ahsay 10.3.4 también se ve afectada por estas vulnerabilidades.

En los ataques observados, el actor de amenazas encadenó las dos vulnerabilidades, primero CVE-2026-105133 para omitir la autenticación y luego CVE-2026-105134 para la ejecución de código. Tras obtener acceso, Huntress observó que el atacante realizó reconocimiento, desplegó webshells en Java Server Pages (JSP) y descargó el minero XMRig disfrazado como edge.exe.

El minero persiste en el host a través de un servicio llamado 'MicrosoftEdgeUpdateSvc', que ejecuta msedge.exe, identificado por Huntress como una copia modificada de la utilidad legítima Non-Sucking Service Manager (NSSM). Un archivo de PowerShell (Taskgmr.ps1) que Huntress cree que es un script asistido por IA oculta la actividad de minería deteniendo el servicio cuando se abre el Administrador de tareas y reiniciándolo cuando se cierra. El script también finaliza el Administrador de tareas a las 6 p.m. hora local o si permanece abierto durante más de una hora durante la noche.

En un caso, el atacante también desplegó el controlador vulnerable WinRing0x64.sys, probablemente en un intento de desbloquear más recursos de hardware para el minero. BleepingComputer se ha puesto en contacto con AhsayCBS para preguntar sobre sus planes de corregir los dos fallos, pero no ha recibido respuesta hasta el momento de la publicación.

Hasta que haya un parche disponible, Huntress recomienda que los administradores de sistemas restrinjan el acceso a la interfaz de gestión de AhsayCBS solo a direcciones IP de confianza e investiguen indicios de compromiso. Si se confirma un compromiso, los administradores deben realizar una restauración completa del host desde una copia de seguridad segura, ya que el atacante podría haber instalado puertas traseras adicionales para una persistencia prolongada. Huntress también ha proporcionado indicadores de compromiso (IoCs) para esta actividad, junto con cuatro reglas Sigma para ayudar a los defensores a detectarla.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • Hackers explotan fallo de Screen Sharing de macOS para desplegar minero de Monero
  • Check Point advierte de hackers que explotan fallo RCE en VPN de Security Gateway
  • Hackers comienzan a explotar fallo crítico de WordPress para ejecución de código
  • F5 parchea fallo zero-day en BIG-IP APM explotado en ataques RCE
  • Acronis advierte de fallo explotado activamente en su plugin de copia de seguridad para cPanel
  • Explotado activamente
  • AhsayCBS
  • Omisión de autenticación
  • Copia de seguridad
  • Minero
  • Ejecución remota de código
  • Vulnerabilidad
  • XMRig
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *