Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

Уязвимости AhsayCBS эксплуатируют до выхода патча: веб-шеллы и майнер XMRig на серверах резервного копирования

10 октября 2026·5 мин чтения
AhsayCBSZero-day
Уязвимости AhsayCBS эксплуатируют до выхода патча

С 7 октября 2026 года злоумышленники атакуют серверы резервного копирования AhsayCBS, связывая две уязвимости — CVE-2026-105133 и CVE-2026-105134 — в цепочку удалённого выполнения кода без входа. Уязвимы все версии до 10.3.4 включительно, исправления пока нет. Единственная защита сейчас — убрать веб-консоль AhsayCBS из открытого интернета.

Об атаках 8 октября сообщила Huntress: к этому моменту под удар попали как минимум пять организаций, на скомпрометированных серверах появились JSP веб-шеллы и криптомайнер XMRig, замаскированный под Microsoft Edge. Сервер бэкапов хранит копии всех критичных данных компании, поэтому его взлом — задача информационной безопасности всей инфраструктуры, а не одной машины. Компаниям, у которых резервное копирование развёрнуто в облаке, стоит проверить и сетевые правила доступа в рамках облачной безопасности.

Что известно об уязвимостях AhsayCBS

AhsayCBS — серверная часть платформы резервного копирования Ahsay, которую используют сервис-провайдеры и компании для централизованного хранения бэкапов клиентов и филиалов. Обе уязвимости раскрыты в базе NVD 4 октября 2026 года вместе с публичным PoC-кодом:

  • CVE-2026-105133 — обход аутентификации в функции checkSysPwd (средняя критичность). Позволяет пройти проверку пароля системного администратора.
  • CVE-2026-105134 — критическая уязвимость удалённого выполнения кода без аутентификации в компоненте Replication Receiver, эндпоинт /rps/api/json/UpdateReceivers.do; по сути — внедрение команд ОС.

По данным Huntress, сначала атакующие использовали обход аутентификации, а затем через API приёма репликации выполняли команды на сервере. Ранние публикации утверждали, что версия 10.3.4 не затронута, но исследователи подтвердили: уязвима и она.

Как развивается атака после взлома

Первую эксплуатацию Huntress зафиксировала 7 октября в 23:20 UTC — через три дня после раскрытия. Дальше картина типовая для массовых кампаний:

  • разведка на хосте от имени служб cbssvcX64.exe и cbssvcX86.exe, которые порождают подозрительные дочерние процессы;
  • загрузка JSP веб-шеллов через Replication Receiver API для повторного доступа;
  • установка XMRig под именами msedge.exe и edge.exe, закрепление через Windows-службы, созданные утилитой NSSM, и скрипт Taskgmr.ps1;
  • загрузка драйвера ядра WinRing0x64.sys, чтобы майнер получил расширенный доступ к процессору.

Майнер — наименее опасный из возможных исходов. Тот же доступ даёт возможность читать, шифровать или удалять резервные копии, а это ровно то, что нужно операторам вымогателей перед основной атакой.

Что делать администраторам до выхода патча

  1. Закройте консоль. Ограничьте доступ к веб-интерфейсу AhsayCBS белым списком IP-адресов или пускайте только через VPN. Если репликация между площадками не используется, заблокируйте путь /rps/ на обратном прокси или WAF.
  2. Проверьте признаки компрометации. Ищите дочерние процессы служб cbssvc*, новые JSP-файлы в веб-каталогах, неизвестные службы NSSM, файлы msedge.exe/edge.exe вне каталога браузера и исходящие соединения на майнинг-пул xmr.kryptex[.]network:8029.
  3. При находках — переустановка. Huntress рекомендует полностью пересобрать скомпрометированный хост, а не чистить его вручную, затем сменить все учётные данные, которые хранились на сервере.
  4. Проверьте целостность бэкапов. Убедитесь, что есть офлайн- или неизменяемая копия, недоступная с сервера AhsayCBS.
  5. Следите за вендором. Как только Ahsay выпустит исправление, обновляйтесь в приоритетном порядке.

Почему серверы бэкапов стали приоритетной целью

Системы резервного копирования хранят полную копию данных компании и обычно имеют широкие сетевые права, но патчатся реже, чем периметровые шлюзы: их считают «внутренними», хотя веб-консоль часто открыта наружу для удалённых офисов и клиентов провайдера. Окно между публикацией PoC и первыми атаками на AhsayCBS составило около трёх суток — для продукта без патча это означает, что защищаться приходится сетевыми мерами. Регулярный внешний пентест периметра и инвентаризация открытых административных интерфейсов закрывают такие риски заранее.

Часто задаваемые вопросы

Какие версии AhsayCBS уязвимы? Все версии до 10.3.4 включительно. На 9 октября исправленной версии нет.

Уязвимость действительно эксплуатируется? Да. Huntress наблюдает атаки с 7 октября; к 8 октября пострадали минимум пять организаций, SecurityWeek подтвердил данные 9 октября.

Затронуты ли клиентские агенты AhsayOBM/AhsayACB? В опубликованных материалах речь идёт о серверной части AhsayCBS; данных об эксплуатации клиентских агентов нет.

Источники

Huntress — Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer, 8 октября 2026 года.

SecurityWeek — Unpatched AhsayCBS Vulnerabilities Exploited in the Wild, 9 октября 2026 года.

Найдём открытые админки раньше атакующих

Консоли бэкапов, панели управления и API репликации часто доступны из интернета без нужды. YuSMP проведёт аудит периметра, закроет лишние интерфейсы и поможет выстроить защиту резервных копий от вымогателей.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.