Vulnerabilità di AhsayCBS sfruttate nonostante la correzione contestata nella versione 10.3.4
Immagine generata con IA

Vulnerabilità di AhsayCBS sfruttate nonostante la correzione contestata nella versione 10.3.4

Le vulnerabilità del software di backup AhsayCBS vengono sfruttate per installare programmi per il mining di criptovalute, mentre Huntress afferma che la versione 10.3.4 resta vulnerabile nonostante le dichiarazioni pubblicate sulla disponibilità di una correzione.

Il software di backup AhsayCBS viene sfruttato per prendere il controllo dei sistemi e installare programmi per il mining di criptovalute, mentre circolano informazioni contrastanti sul fatto che la sua ultima versione corregga le vulnerabilità alla base degli attacchi. Huntress segnala che la versione 10.3.4 resta vulnerabile, nonostante gli avvisi della National Vulnerability Database (NVD) indichino tale versione come risolutiva. Per le organizzazioni che utilizzano il software, l'aggiornamento a questa versione non deve quindi essere considerato una prova dell'eliminazione del rischio.

Gli attacchi combinano due vulnerabilità per aggirare l'autenticazione, il controllo che stabilisce se qualcuno è autorizzato ad accedere, e quindi eseguire comandi sulla macchina interessata. CVE-2026-105133 è una vulnerabilità di autenticazione impropria nella funzione checkSysPwd() all'interno di com/ahsay/obs/api/ApiStructsAction.java. Ha un punteggio di gravità di 5,5 secondo il Common Vulnerability Scoring System (CVSS) versione 4. CVE-2026-105134 interessa il componente Replication Receiver e ha un punteggio di 9,3. Questa seconda vulnerabilità consente l'iniezione di comandi del sistema operativo: un attaccante può cioè indurre il software a trasmettere istruzioni indesiderate al sistema sottostante.

Gli identificativi di entrambe le vulnerabilità sono stati pubblicati il 4 ottobre 2026. Secondo Huntress, lo sfruttamento è iniziato il 7 ottobre 2026 alle 23:20 UTC. Entro l'8 ottobre, si stimava che fossero state colpite cinque organizzazioni prese di mira. In un aggiornamento fornito a The Hacker News, Huntress ha successivamente segnalato un ulteriore incidente che utilizzava le stesse tecniche, precisando però di non avere prove di uno sfruttamento più esteso. Gli attaccanti non sono stati identificati e queste osservazioni non permettono di stabilire quante altre installazioni potrebbero essere esposte.

Dopo aver ottenuto la possibilità di eseguire codice da remoto, cioè di eseguire le proprie istruzioni su un'altra macchina, gli attaccanti hanno svolto attività di ricognizione per esaminare l'ambiente compromesso. Huntress ha inoltre osservato web shell, script che forniscono accesso remoto tramite un servizio web, insieme a programmi XMRig per il mining di criptovalute. Il software di mining utilizza le risorse di elaborazione di un computer per generare criptovalute. Su un host di backup compromesso, ciò significa che risorse destinate all'organizzazione vengono utilizzate per uno scopo non autorizzato.

I file di XMRig utilizzavano il nome edge.exe per apparire come il browser Microsoft Edge. Questo camuffamento è importante per chi esamina la macchina: un nome di file dall'aspetto familiare non dimostra che un programma in esecuzione sia autentico. Huntress ha inoltre trovato uno script PowerShell denominato Taskgmr.ps1. PowerShell è uno strumento di Windows per eseguire comandi e automatizzare attività, mentre uno script è una sequenza salvata di tali istruzioni. La fonte descrive lo script come avviato tramite curl, uno strumento da riga di comando comunemente utilizzato per trasferire dati, per supportare l'attività di mining.

Lo script tenta di nascondere il mining a chi ispeziona la macchina. Interrompe il mining quando viene aperto Gestione attività di Windows, l'applicazione utilizzata per esaminare i programmi in esecuzione e l'utilizzo delle risorse. La fonte descrive anche una regola che chiude Gestione attività alle 18:00 se è rimasto aperto per più di un'ora durante la notte. Questa descrizione delle tempistiche non è spiegata pienamente nel rapporto, perciò la pianificazione precisa non è chiara. Il comportamento osservato dimostra comunque che un normale controllo dei programmi in esecuzione può di per sé modificare il comportamento del malware. Huntress sospetta che lo script sia stato scritto con l'assistenza di uno strumento di intelligenza artificiale (IA), ma questa modalità di creazione non è stata confermata.

In almeno un incidente, gli attaccanti hanno utilizzato certutil.exe, un'utilità inclusa in Windows, per scaricare WinRing0x64.sys nella cartella TEMP, utilizzata per i file temporanei. WinRing0x64.sys è un driver legittimo ma vulnerabile, ossia un software che consente l'interazione a basso livello con l'hardware. Il probabile scopo riportato era ottenere accesso a livello kernel, cioè al nucleo privilegiato del sistema operativo, e migliorare le prestazioni del mining. Tale scopo resta una valutazione, non un esito confermato del download.

L'incertezza sulla disponibilità di una correzione cambia la risposta immediata da adottare. Sebbene le voci della NVD indichino AhsayCBS 10.3.4 come risolutivo dei problemi, Huntress afferma che anche questa versione è interessata. Il rapporto descrive quindi le vulnerabilità come zero-day, ossia vulnerabilità sfruttate senza che sia disponibile una correzione. Al momento delle attività segnalate, non era stata individuata alcuna patch efficace. Gli amministratori devono distinguere l'affermazione del database sulla correzione da quanto rilevato da Huntress, anziché presumere che il solo numero di versione garantisca la sicurezza.

Huntress raccomanda di limitare l'accesso web all'interfaccia di gestione di AhsayCBS, perché l'attacco raggiunge l'host attraverso quel servizio accessibile dall'esterno. L'accesso deve essere consentito solo da indirizzi IP attendibili, ossia gli indirizzi di rete delle connessioni approvate, oppure tramite una rete privata virtuale (VPN), che fornisce una connessione privata controllata. I proprietari di siti web che si affidano a un fornitore per la gestione dei backup devono chiedere se viene utilizzato AhsayCBS e chi è responsabile della limitazione di tale accesso. I team devono inoltre indagare su eventuali segnali di compromissione, compresi i file segnalati e le web shell: bloccare nuovi accessi non dimostra che un host precedentemente esposto sia privo di compromissioni.

Come Proteggerti

  1. Chiedi al tuo fornitore di backup o all'assistenza informatica se per i tuoi backup viene utilizzato AhsayCBS.
  2. Chiedi a chi gestisce AhsayCBS di rendere la sua pagina di gestione accessibile solo tramite connessioni approvate o una connessione VPN privata.
  3. Se ti è stato detto che la versione 10.3.4 risolve il problema, chiedi al tuo amministratore di esaminare il risultato contrastante di Huntress prima di considerare sicuro il sistema.
  4. Chiedi all'assistenza informatica di verificare la presenza di Taskgmr.ps1, di file edge.exe inattesi e di altri segnali di intrusione, anziché eliminare i file autonomamente.
  5. Segnala all'assistenza informatica eventuali chiusure inattese di Gestione attività se la tua organizzazione utilizza AhsayCBS.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • authentication Il processo con cui si verifica se una persona o un sistema è autorizzato ad accedere.
  • command injection Una vulnerabilità che consente a un attaccante di indurre un software a eseguire istruzioni di sistema indesiderate.
  • web shells Script dannosi che consentono agli attaccanti di controllare una macchina compromessa tramite un servizio web.
  • cryptocurrency miners Programmi che utilizzano la potenza di elaborazione di un computer per generare valuta digitale.
  • PowerShell Uno strumento di Windows utilizzato per eseguire istruzioni e automatizzare attività sul computer.
  • zero-days Vulnerabilità sfruttate prima che sia disponibile una correzione efficace.
  • virtual private network (VPN) Un servizio che crea una connessione protetta a una rete privata.

Servizi AEU correlati