Radar AI Avatar Transparent

תוקפים משרשרים שתי פגיעויות ב-AhsayCBS ומתקינים web shell וכורי קריפטו

חוקרי Huntress מדווחים על ניצול בפועל של שתי פגיעויות במערכת הגיבוי AhsayCBS, המאפשרות לעקוף אימות ולהריץ פקודות בשרת. התוקפים משתילים web shell ומתקינים כורי מטבעות קריפטוגרפיים. שרת גיבוי הוא יעד רגיש, כי הוא מחזיק נתוני ארגון ונגיש לרוב מהרשת.

הנתונים

מזהי CVE CVE-2026-105133 (אימות לא תקין ב-checkSysPwd()), CVE-2026-105134 (הזרקת פקודות ברכיב Replication Receiver)
חומרה (CVSS v4) 5.5 ו-9.3 בהתאמה
מוצר וגרסאות AhsayCBS; טווח הגרסאות הפגיעות לא פורסם
מנוצל בפועל כן, לפי Huntress, החל מ-7 באוקטובר
תיקון NVD מציין גרסה 10.3.4, אך Huntress מדווחת שגם היא פגיעה; תיקון אמין לא אושר

מה קרה

לפי הדיווח, התוקפים משרשרים את שתי הפגיעויות כדי לעקוף אימות ולהריץ פקודות. אחרי הגישה הם מבצעים סריקת סביבה, מניחים web shell ומפעילים כורה XMRig שמתחזה ל-edge.exe. במקרה אחד הורד באמצעות certutil.exe דרייבר פגיע (WinRing0x64.sys), וסקריפט PowerShell עוצר את הכרייה כשמנהל המשימות נפתח. נכון ל-8 באוקטובר העריכו כחמישה ארגונים מושפעים.

נקודות לשים לב

  • הגבל גישה לממשק הניהול של AhsayCBS לכתובות מהימנות או ל-VPN בלבד, ואל תחשוף אותו לאינטרנט.
  • אל תניח שגרסה 10.3.4 בטוחה, חרף ההודעה ב-NVD.
  • חפש בשרת את הקבצים edge.exe, Taskgmr.ps1 ו-WinRing0x64.sys, שימוש חריג ב-certutil.exe ו-web shells באפליקציית הווב.
  • אם נמצאו סימנים, התייחס לשרת כנפרץ ובדוק גם את נתוני הגיבוי והאישורים המאוחסנים בו.

מקורות: The Hacker News · Huntress

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-