شبکه

سرورهای پشتیبان‌گیری AhsayCBS بی‌وصله زیر حمله‌اند

مهاجمان با زنجیرکردن دو آسیب‌پذیری AhsayCBS بدون احراز هویت روی سرور با دسترسی SYSTEM کد اجرا می‌کنند و ماینر می‌نشانند؛ سازنده هنوز وصله‌ای نداده است.

اگر کنسول AhsayCBS شما از اینترنت در دسترس است، همین امروز آن را پشت VPN یا فهرست IP مجاز ببرید. شرکت امنیتی Huntress از بامداد پنجشنبه ۱۶ مهر به وقت تهران حمله به این کنسول مدیریت پشتیبان‌گیری را ثبت کرده و تا عصر همان روز دست‌کم پنج سازمان هدف گرفته شده بودند. Ahsay هنوز وصله‌ای منتشر نکرده است.

AhsayCBS میان شرکت‌های خدمات مدیریت‌شده و یکپارچه‌سازها رایج است و معمولاً پشتیبان چند مشتری را یک‌جا نگه می‌دارد. مهاجمان دو آسیب‌پذیری را پشت هم به کار می‌برند: CVE-2026-105133 در تابع checkSysPwd احراز هویت را دور می‌زند و CVE-2026-105134 در مسیر /rps/api/json/UpdateReceivers.do از مؤلفهٔ Replication Receiver کد را با دسترسی SYSTEM اجرا می‌کند. در این مسیر یک توکن تصادفی جای اعتبارنامهٔ معتبر را می‌گیرد.

NVD یکشنبه ۱۲ مهر این دو شناسه را منتشر کرد و نسخه‌های تا 10.3.2 را آسیب‌پذیر دانست. Huntress اما می‌گوید آخرین نسخه، 10.3.4، هم در امان نیست؛ پس به‌روز بودن کنسول این بار هیچ تضمینی نمی‌دهد.

ماینری که خودش را Edge جا می‌زند

مهاجمان پس از نفوذ یک replication receiver جعلی تعریف می‌کنند، وب‌شل JSP را در پوشه‌ای که CBS سرو می‌کند می‌گذارند و ماینر XMRig را با نام edge.exe اجرا می‌کنند. ماندگاری با سرویسی به نام MicrosoftEdgeUpdateSvc برقرار می‌شود که نسخهٔ دست‌کاری‌شدهٔ NSSM را با نام msedge.exe و دسترسی SYSTEM بالا می‌آورد. اسکریپت پاورشل Taskgmr.ps1 هم هر وقت Task Manager باز باشد ماینر را متوقف می‌کند تا مصرف عجیب پردازنده به چشم نیاید. در یکی از حمله‌ها درایور آسیب‌پذیر WinRing0x64.sys هم روی سرور نشسته بود.

تا رسیدن وصله

  • دسترسی به کنسول مدیریت را فقط از IPهای مشخص یا از راه VPN باز بگذارید.
  • فرایندهای فرزند غیرعادی cbssvcX64.exe، به‌ویژه curl و certutil و powershell، را در EDR یا لاگ‌های Sysmon بگردید.
  • فهرست سرویس‌ها را برای MicrosoftEdgeUpdateSvc و فایل msedge.exe بیرون از پوشهٔ نصب واقعی Edge وارسی کنید.
  • ترافیک خروجی به پورت 8029 و دامنهٔ xmr.kryptex[.]network را در لاگ فایروال جست‌وجو کنید.

اگر نشانه‌ای پیدا شد، به پاک‌کردن ماینر بسنده نکنید. Huntress توصیه می‌کند میزبان از یک پشتیبان مطمئن دوباره نصب شود، چون ممکن است در پشتی دیگری هم کار گذاشته باشند. فهرست کامل IPها، هش‌ها و چهار قاعدهٔ Sigma در گزارش این شرکت آمده است.

منابع

دیدگاه شما

ایمیل شما نمایش داده نمی‌شود.