Уязвимости AhsayCBS эксплуатируют до выхода патча: веб-шеллы и майнер XMRig на серверах резервного копирования

С 7 октября 2026 года злоумышленники атакуют серверы резервного копирования AhsayCBS, связывая две уязвимости — CVE-2026-105133 и CVE-2026-105134 — в цепочку удалённого выполнения кода без входа. Уязвимы все версии до 10.3.4 включительно, исправления пока нет. Единственная защита сейчас — убрать веб-консоль AhsayCBS из открытого интернета.
Об атаках 8 октября сообщила Huntress: к этому моменту под удар попали как минимум пять организаций, на скомпрометированных серверах появились JSP веб-шеллы и криптомайнер XMRig, замаскированный под Microsoft Edge. Сервер бэкапов хранит копии всех критичных данных компании, поэтому его взлом — задача информационной безопасности всей инфраструктуры, а не одной машины. Компаниям, у которых резервное копирование развёрнуто в облаке, стоит проверить и сетевые правила доступа в рамках облачной безопасности.
Что известно об уязвимостях AhsayCBS
AhsayCBS — серверная часть платформы резервного копирования Ahsay, которую используют сервис-провайдеры и компании для централизованного хранения бэкапов клиентов и филиалов. Обе уязвимости раскрыты в базе NVD 4 октября 2026 года вместе с публичным PoC-кодом:
- CVE-2026-105133 — обход аутентификации в функции
checkSysPwd(средняя критичность). Позволяет пройти проверку пароля системного администратора. - CVE-2026-105134 — критическая уязвимость удалённого выполнения кода без аутентификации в компоненте Replication Receiver, эндпоинт
/rps/api/json/UpdateReceivers.do; по сути — внедрение команд ОС.
По данным Huntress, сначала атакующие использовали обход аутентификации, а затем через API приёма репликации выполняли команды на сервере. Ранние публикации утверждали, что версия 10.3.4 не затронута, но исследователи подтвердили: уязвима и она.
Как развивается атака после взлома
Первую эксплуатацию Huntress зафиксировала 7 октября в 23:20 UTC — через три дня после раскрытия. Дальше картина типовая для массовых кампаний:
- разведка на хосте от имени служб
cbssvcX64.exeиcbssvcX86.exe, которые порождают подозрительные дочерние процессы; - загрузка JSP веб-шеллов через Replication Receiver API для повторного доступа;
- установка XMRig под именами
msedge.exeиedge.exe, закрепление через Windows-службы, созданные утилитой NSSM, и скриптTaskgmr.ps1; - загрузка драйвера ядра WinRing0x64.sys, чтобы майнер получил расширенный доступ к процессору.
Майнер — наименее опасный из возможных исходов. Тот же доступ даёт возможность читать, шифровать или удалять резервные копии, а это ровно то, что нужно операторам вымогателей перед основной атакой.
Что делать администраторам до выхода патча
- Закройте консоль. Ограничьте доступ к веб-интерфейсу AhsayCBS белым списком IP-адресов или пускайте только через VPN. Если репликация между площадками не используется, заблокируйте путь
/rps/на обратном прокси или WAF. - Проверьте признаки компрометации. Ищите дочерние процессы служб
cbssvc*, новые JSP-файлы в веб-каталогах, неизвестные службы NSSM, файлыmsedge.exe/edge.exeвне каталога браузера и исходящие соединения на майнинг-пулxmr.kryptex[.]network:8029. - При находках — переустановка. Huntress рекомендует полностью пересобрать скомпрометированный хост, а не чистить его вручную, затем сменить все учётные данные, которые хранились на сервере.
- Проверьте целостность бэкапов. Убедитесь, что есть офлайн- или неизменяемая копия, недоступная с сервера AhsayCBS.
- Следите за вендором. Как только Ahsay выпустит исправление, обновляйтесь в приоритетном порядке.
Почему серверы бэкапов стали приоритетной целью
Системы резервного копирования хранят полную копию данных компании и обычно имеют широкие сетевые права, но патчатся реже, чем периметровые шлюзы: их считают «внутренними», хотя веб-консоль часто открыта наружу для удалённых офисов и клиентов провайдера. Окно между публикацией PoC и первыми атаками на AhsayCBS составило около трёх суток — для продукта без патча это означает, что защищаться приходится сетевыми мерами. Регулярный внешний пентест периметра и инвентаризация открытых административных интерфейсов закрывают такие риски заранее.
Часто задаваемые вопросы
Какие версии AhsayCBS уязвимы? Все версии до 10.3.4 включительно. На 9 октября исправленной версии нет.
Уязвимость действительно эксплуатируется? Да. Huntress наблюдает атаки с 7 октября; к 8 октября пострадали минимум пять организаций, SecurityWeek подтвердил данные 9 октября.
Затронуты ли клиентские агенты AhsayOBM/AhsayACB? В опубликованных материалах речь идёт о серверной части AhsayCBS; данных об эксплуатации клиентских агентов нет.
Источники
Huntress — Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer, 8 октября 2026 года.
SecurityWeek — Unpatched AhsayCBS Vulnerabilities Exploited in the Wild, 9 октября 2026 года.
Найдём открытые админки раньше атакующих
Консоли бэкапов, панели управления и API репликации часто доступны из интернета без нужды. YuSMP проведёт аудит периметра, закроет лишние интерфейсы и поможет выстроить защиту резервных копий от вымогателей.