
AhsayCBS-Schwachstellen trotz umstrittener Behebung in Version 10.3.4 ausgenutzt
Schwachstellen in der Backup-Software AhsayCBS werden zur Installation von Kryptowährungs-Minern ausgenutzt. Laut Huntress bleibt Version 10.3.4 trotz veröffentlichter Angaben zur Behebung weiterhin anfällig.
Die Backup-Software AhsayCBS wird ausgenutzt, um Systeme zu übernehmen und Kryptowährungs-Miner zu installieren. Dabei gibt es widersprüchliche Angaben dazu, ob die neueste Version die zugrunde liegenden Schwachstellen behebt. Huntress berichtet, dass Version 10.3.4 weiterhin anfällig ist, obwohl Sicherheitshinweise der National Vulnerability Database (NVD) diese Version als Lösung nennen. Organisationen, die die Software einsetzen, sollten ein Upgrade auf diese Version daher nicht als Nachweis dafür betrachten, dass die Gefährdung beseitigt ist.
Die Angriffe kombinieren zwei Schwachstellen, um die Authentifizierung zu umgehen – also die Prüfung, ob jemand Zugriff erhalten darf – und anschließend Befehle auf dem betroffenen Rechner auszuführen. CVE-2026-105133 ist eine Schwachstelle durch unsachgemäße Authentifizierung in der Funktion checkSysPwd() innerhalb von com/ahsay/obs/api/ApiStructsAction.java. Sie hat nach Version 4 des Common Vulnerability Scoring System (CVSS) einen Schweregrad von 5,5. CVE-2026-105134 betrifft die Komponente Replication Receiver und hat einen Wert von 9,3. Diese zweite Schwachstelle ermöglicht das Einschleusen von Betriebssystembefehlen. Das bedeutet, dass ein Angreifer die Software dazu bringen kann, unerwünschte Anweisungen an das darunterliegende System weiterzugeben.
Die Kennungen für beide Schwachstellen wurden am 4. Oktober 2026 veröffentlicht. Laut Huntress begann die Ausnutzung am 7. Oktober 2026 um 23:20 Uhr UTC. Bis zum 8. Oktober waren schätzungsweise fünf angegriffene Organisationen betroffen. In einer Aktualisierung gegenüber The Hacker News meldete Huntress später einen weiteren Vorfall mit denselben Techniken, erklärte jedoch, keine Hinweise auf eine breitere Ausnutzung zu haben. Die Angreifer wurden nicht identifiziert, und aus diesen Beobachtungen lässt sich nicht ableiten, wie viele weitere Installationen gefährdet sein könnten.
Nachdem die Angreifer die Möglichkeit zur Remotecodeausführung erlangt hatten – also dazu, eigene Anweisungen auf einem anderen Rechner auszuführen –, erkundeten sie die kompromittierte Umgebung. Huntress beobachtete außerdem Webshells, also Skripte, die Fernzugriff über einen Webdienst ermöglichen, sowie Kryptowährungs-Miner vom Typ XMRig. Mining-Software nutzt die Rechenleistung eines Computers, um Kryptowährung zu erzeugen. Auf einem kompromittierten Backup-Rechner bedeutet das, dass für die Organisation vorgesehene Ressourcen für einen nicht genehmigten Zweck verwendet werden.
Die XMRig-Dateien verwendeten den Namen edge.exe, um dem Browser Microsoft Edge zu ähneln. Diese Tarnung ist für alle wichtig, die den Rechner überprüfen: Ein vertraut wirkender Dateiname belegt nicht, dass ein laufendes Programm echt ist. Huntress fand außerdem ein PowerShell-Skript namens Taskgmr.ps1. PowerShell ist ein Windows-Werkzeug zum Ausführen von Befehlen und Automatisieren von Aufgaben; ein Skript ist eine gespeicherte Abfolge solcher Anweisungen. Der Quelle zufolge wird das Skript über curl gestartet, ein häufig zur Datenübertragung eingesetztes Befehlszeilenwerkzeug, um die Mining-Aktivität zu unterstützen.
Das Skript versucht, das Mining vor Personen zu verbergen, die den Rechner untersuchen. Es stoppt das Mining, sobald der Windows Task Manager geöffnet wird, mit dem sich laufende Programme und die Ressourcennutzung überprüfen lassen. Die Quelle beschreibt zudem eine Regel, die den Task Manager um 18 Uhr beendet, wenn er über Nacht länger als eine Stunde geöffnet geblieben ist. Diese Zeitangabe wird im Bericht nicht vollständig erläutert, weshalb der genaue Zeitplan unklar ist. Das beobachtete Verhalten zeigt dennoch, dass bereits eine gewöhnliche Überprüfung laufender Programme das Verhalten der Schadsoftware verändern kann. Huntress vermutet, dass das Skript mithilfe eines Werkzeugs für künstliche Intelligenz (KI) geschrieben wurde. Diese Art der Erstellung wurde jedoch nicht bestätigt.
Bei mindestens einem Vorfall nutzten die Angreifer certutil.exe, ein in Windows enthaltenes Dienstprogramm, um WinRing0x64.sys in den für temporäre Dateien vorgesehenen TEMP-Ordner herunterzuladen. WinRing0x64.sys ist ein legitimer, aber verwundbarer Treiber, also Software, die eine systemnahe Interaktion mit Hardware ermöglicht. Als wahrscheinlichen Zweck nennt der Bericht, Zugriff auf Kernel-Ebene zu erlangen – also innerhalb des privilegierten Kerns des Betriebssystems – und die Mining-Leistung zu verbessern. Dieser Zweck bleibt eine Einschätzung und ist kein bestätigtes Ergebnis des Downloads.
Der ungeklärte Patch-Status verändert die unmittelbar erforderlichen Maßnahmen. Obwohl die NVD-Einträge AhsayCBS 10.3.4 als Version nennen, die die Probleme behebt, ist laut Huntress auch diese Version betroffen. Der Bericht bezeichnet die Schwachstellen daher als Zero-Days, also als Sicherheitslücken, die ausgenutzt werden, ohne dass eine Behebung verfügbar ist. Zum Zeitpunkt der gemeldeten Aktivitäten war kein wirksamer Patch bekannt. Administratoren sollten zwischen der Angabe zur Behebung in der Datenbank und dem Befund von Huntress unterscheiden, statt anzunehmen, dass allein die Versionsnummer Sicherheit belegt.
Huntress empfiehlt, den Webzugriff auf die Verwaltungsoberfläche von AhsayCBS einzuschränken, da der Angriff den Rechner über diesen von außen erreichbaren Dienst erreicht. Der Zugriff sollte nur von vertrauenswürdigen IP-Adressen aus erlaubt sein – den Netzwerkadressen genehmigter Verbindungen – oder über ein virtuelles privates Netzwerk (VPN), das eine kontrollierte private Verbindung bereitstellt. Website-Betreiber, die ihre Backups von einem Dienstleister verwalten lassen, sollten nachfragen, ob AhsayCBS eingesetzt wird und wer für die Beschränkung dieses Zugriffs verantwortlich ist. Teams sollten außerdem Anzeichen für eine Kompromittierung untersuchen, darunter die gemeldeten Dateien und Webshells: Das Blockieren neuer Zugriffe belegt nicht, dass ein zuvor gefährdeter Rechner frei von Schadsoftware ist.
So schützen Sie sich
- Fragen Sie Ihren Backup-Anbieter oder IT-Support, ob für Ihre Backups AhsayCBS verwendet wird.
- Bitten Sie die für AhsayCBS zuständige Person, die Verwaltungsseite nur über genehmigte Verbindungen oder eine private VPN-Verbindung zugänglich zu machen.
- Wenn Ihnen gesagt wurde, dass Version 10.3.4 das Problem behebt, bitten Sie Ihren Administrator, den widersprechenden Befund von Huntress zu prüfen, bevor Sie das System als sicher betrachten.
- Bitten Sie den IT-Support, nach Taskgmr.ps1, unerwarteten edge.exe-Dateien und anderen Anzeichen eines Eindringens zu suchen, statt selbst Dateien zu löschen.
- Melden Sie dem IT-Support, wenn sich der Task Manager unerwartet schließt und Ihre Organisation AhsayCBS verwendet.
Schwachstellen & Lösungen
- CVE-2026-105133 An improper authentication flaw in checkSysPwd(); Huntress recommends restricting management access because version 10.3.4 is reportedly still affected. Lösung & Details ansehen →
- CVE-2026-105134 A command injection flaw in the Replication Receiver; restrict management access to trusted network addresses or a VPN while no effective patch is identified. Lösung & Details ansehen →
Begriffe Erklärt
- authentication Die Prüfung, ob eine Person oder ein System Zugriff erhalten darf.
- command injection Eine Schwachstelle, durch die ein Angreifer Software dazu bringen kann, unerwünschte Systembefehle auszuführen.
- web shells Schädliche Skripte, mit denen Angreifer einen bereits angegriffenen Rechner über einen Webdienst steuern können.
- cryptocurrency miners Programme, die die Rechenleistung eines Computers nutzen, um digitale Währung zu erzeugen.
- PowerShell Ein Windows-Werkzeug zum Ausführen von Anweisungen und Automatisieren von Computeraufgaben.
- zero-days Sicherheitslücken, die ausgenutzt werden, bevor eine wirksame Behebung verfügbar ist.
- virtual private network (VPN) Ein Dienst, der eine geschützte Verbindung zu einem privaten Netzwerk herstellt.