
据观察,威胁行为者利用 AhsayCBS 备份实用程序中最近发现的两个缺陷来夺取受影响设备的控制权并部署 Web shell 和 XMRig 加密货币挖矿程序。
缺陷详情如下——
- CVE-2026-105133 (CVSS v4 结果:5.5) – 组件“com/ahsay/obs/api/ApiStructsAction.java”中的 checkSysPwd() 函数中存在不正确的身份验证漏洞。
- CVE-2026-105134 (CVSS v4 评分:9.3) – Replication Receiver 组件中的操作系统命令注入漏洞。
远程攻击者可以链接两个漏洞来绕过身份验证并在受影响的系统上执行任意命令。值得注意的是,这些缺陷的 CVE 标识符直到 2026 年 10 月 4 日才发布。
据 Huntress 称,对这两个缺陷的利用尝试于 2026 年 10 月 7 日 23:20 UTC 开始,未知的威胁参与者将它们武器化,以在受影响的主机上实现远程代码执行。截至 2026 年 10 月 8 日,有 5 个目标组织受到这些漏洞的影响。
该网络安全公司表示:“利用漏洞后,威胁行为者会执行侦察、启动网络 shell、伪装成 Microsoft Edge 的 XMRig 加密货币挖矿程序等。” “他们还删除了一个看似由人工智能驱动的 PowerShell 脚本,该脚本监视 Windows 任务管理器,并在半夜打开时间过长时将其关闭。”
加密货币矿工被发现使用“edge.exe”名称冒充 Microsoft Edge 浏览器,从而在雷达下飞行。还包括一个 PowerShell 脚本(“Taskgmr.ps1”),可在通过curl 运行后促进加密货币挖矿操作。
该脚本据信是在人工智能 (AI) 工具的帮助下编写的,它会收集反分析检查,当受害者打开 Windows 任务管理器时,这些检查会停止挖矿活动。如果任务管理器在夜间打开超过一个小时,它还配置为在下午 6:00 停止任务管理器。
尽管国家漏洞数据库 (NVD) 中发布的公告称这些问题已在最新版本的软件 (10.3.4) 中得到修复,但 Huntress 此后透露它也受到了影响,基本上使其成为零日漏洞。
据报道,在至少一起事件中,威胁行为者使用嵌入式“certutil.exe”二进制文件将合法但易受攻击的驱动程序(“WinRing0x64.sys”)下载到 TEMP 文件夹,可能是为了获得对底层硬件的内核级访问并优化提取过程。
在没有补丁的情况下,建议用户限制对管理界面的访问并寻找妥协的迹象。
Hantress 表示:“组织应该限制对 AhsayCBS 管理界面的 Web 访问,因为该漏洞的目标是主机上的外部 Web 应用程序服务。” “访问应仅限于受信任的 IP 地址或需要 VPN。”