سرورهای پشتیبانگیری AhsayCBS بیوصله زیر حملهاند
مهاجمان با زنجیرکردن دو آسیبپذیری AhsayCBS بدون احراز هویت روی سرور با دسترسی SYSTEM کد اجرا میکنند و ماینر مینشانند؛ سازنده هنوز وصلهای نداده است.
اگر کنسول AhsayCBS شما از اینترنت در دسترس است، همین امروز آن را پشت VPN یا فهرست IP مجاز ببرید. شرکت امنیتی Huntress از بامداد پنجشنبه ۱۶ مهر به وقت تهران حمله به این کنسول مدیریت پشتیبانگیری را ثبت کرده و تا عصر همان روز دستکم پنج سازمان هدف گرفته شده بودند. Ahsay هنوز وصلهای منتشر نکرده است.
AhsayCBS میان شرکتهای خدمات مدیریتشده و یکپارچهسازها رایج است و معمولاً پشتیبان چند مشتری را یکجا نگه میدارد. مهاجمان دو آسیبپذیری را پشت هم به کار میبرند: CVE-2026-105133 در تابع checkSysPwd احراز هویت را دور میزند و CVE-2026-105134 در مسیر /rps/api/json/UpdateReceivers.do از مؤلفهٔ Replication Receiver کد را با دسترسی SYSTEM اجرا میکند. در این مسیر یک توکن تصادفی جای اعتبارنامهٔ معتبر را میگیرد.
NVD یکشنبه ۱۲ مهر این دو شناسه را منتشر کرد و نسخههای تا 10.3.2 را آسیبپذیر دانست. Huntress اما میگوید آخرین نسخه، 10.3.4، هم در امان نیست؛ پس بهروز بودن کنسول این بار هیچ تضمینی نمیدهد.
ماینری که خودش را Edge جا میزند
مهاجمان پس از نفوذ یک replication receiver جعلی تعریف میکنند، وبشل JSP را در پوشهای که CBS سرو میکند میگذارند و ماینر XMRig را با نام edge.exe اجرا میکنند. ماندگاری با سرویسی به نام MicrosoftEdgeUpdateSvc برقرار میشود که نسخهٔ دستکاریشدهٔ NSSM را با نام msedge.exe و دسترسی SYSTEM بالا میآورد. اسکریپت پاورشل Taskgmr.ps1 هم هر وقت Task Manager باز باشد ماینر را متوقف میکند تا مصرف عجیب پردازنده به چشم نیاید. در یکی از حملهها درایور آسیبپذیر WinRing0x64.sys هم روی سرور نشسته بود.
تا رسیدن وصله
- دسترسی به کنسول مدیریت را فقط از IPهای مشخص یا از راه VPN باز بگذارید.
- فرایندهای فرزند غیرعادی
cbssvcX64.exe، بهویژه curl و certutil و powershell، را در EDR یا لاگهای Sysmon بگردید. - فهرست سرویسها را برای
MicrosoftEdgeUpdateSvcو فایلmsedge.exeبیرون از پوشهٔ نصب واقعی Edge وارسی کنید. - ترافیک خروجی به پورت 8029 و دامنهٔ
xmr.kryptex[.]networkرا در لاگ فایروال جستوجو کنید.
اگر نشانهای پیدا شد، به پاککردن ماینر بسنده نکنید. Huntress توصیه میکند میزبان از یک پشتیبان مطمئن دوباره نصب شود، چون ممکن است در پشتی دیگری هم کار گذاشته باشند. فهرست کامل IPها، هشها و چهار قاعدهٔ Sigma در گزارش این شرکت آمده است.