XMASKNEWS
Aktualizacja:
The Hacker NewsEN→PLHacking

Atakujący wykorzystują luki w AhsayCBS do instalacji koparek XMRig podszywających się pod Microsoft Edge

Cyberprzestępcy wykorzystują dwie luki w narzędziu do backupu AhsayCBS, aby przejąć kontrolę nad systemami i instalować koparki kryptowalut oraz web shelle.

Wykryto aktywną kampanię wykorzystującą dwie podatności w oprogramowaniu AhsayCBS: błąd uwierzytelniania (CVE-2026-105133) oraz wstrzykiwanie poleceń OS (CVE-2026-105134). Atakujący łączą te luki, aby uzyskać zdalne wykonanie kodu na zainfekowanych maszynach.

Po przejęciu kontroli napastnicy instalują koparki XMRig, które maskują się jako proces Microsoft Edge (edge.exe), aby uniknąć wykrycia. Wykorzystują również skrypty PowerShell, które mogą być wspomagane przez AI, aby monitorować i zamykać Menedżer zadań użytkownika, utrudniając wykrycie podejrzanej aktywności.

W jednym z incydentów zaobserwowano użycie narzędzia certutil.exe do pobrania podatnego sterownika WinRing0x64.sys, co ma na celu uzyskanie dostępu do jądra systemu i optymalizację procesów kopania. Choć nowsze wersje oprogramowania powinny zawierać poprawki, niektóre organizacje wciąż pozostają narażone.

Aby zminimalizować ryzyko, zaleca się ograniczenie dostępu do interfejsu zarządzania AhsayCBS wyłącznie do zaufanych adresów IP lub poprzez połączenie VPN. Należy również przeprowadzić audyt systemów pod kątem obecności nieautoryzowanych procesów i skryptów.

Źródło: The Hacker News
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu The Hacker News. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.