Wykryto aktywną kampanię wykorzystującą dwie podatności w oprogramowaniu AhsayCBS: błąd uwierzytelniania (CVE-2026-105133) oraz wstrzykiwanie poleceń OS (CVE-2026-105134). Atakujący łączą te luki, aby uzyskać zdalne wykonanie kodu na zainfekowanych maszynach.
Po przejęciu kontroli napastnicy instalują koparki XMRig, które maskują się jako proces Microsoft Edge (edge.exe), aby uniknąć wykrycia. Wykorzystują również skrypty PowerShell, które mogą być wspomagane przez AI, aby monitorować i zamykać Menedżer zadań użytkownika, utrudniając wykrycie podejrzanej aktywności.
W jednym z incydentów zaobserwowano użycie narzędzia certutil.exe do pobrania podatnego sterownika WinRing0x64.sys, co ma na celu uzyskanie dostępu do jądra systemu i optymalizację procesów kopania. Choć nowsze wersje oprogramowania powinny zawierać poprawki, niektóre organizacje wciąż pozostają narażone.
Aby zminimalizować ryzyko, zaleca się ograniczenie dostępu do interfejsu zarządzania AhsayCBS wyłącznie do zaufanych adresów IP lub poprzez połączenie VPN. Należy również przeprowadzić audyt systemów pod kątem obecności nieautoryzowanych procesów i skryptów.



