Dobësitë e AhsayCBS po shfrytëzohen pavarësisht korrigjimit të diskutueshëm në versionin 10.3.4
Imazh i krijuar me IA

Dobësitë e AhsayCBS po shfrytëzohen pavarësisht korrigjimit të diskutueshëm në versionin 10.3.4

Dobësitë në softuerin e kopjeve rezervë AhsayCBS po përdoren për të instaluar programe për prodhimin e kriptomonedhave, ndërsa Huntress thotë se versioni 10.3.4 mbetet i cenueshëm pavarësisht pretendimeve të publikuara për korrigjimin e tyre.

Softueri i kopjeve rezervë AhsayCBS po shfrytëzohet për të marrë nën kontroll sisteme dhe për të instaluar programe për prodhimin e kriptomonedhave, ndërsa ka informacione kundërthënëse nëse versioni i tij më i fundit i korrigjon dobësitë që mundësojnë sulmet. Huntress raporton se versioni 10.3.4 mbetet i cenueshëm, pavarësisht njoftimeve të National Vulnerability Database (NVD) që e përshkruajnë këtë version si zgjidhjen e problemit. Prandaj, për organizatat që përdorin këtë softuer, përditësimi në atë version nuk duhet të trajtohet si provë se ekspozimi ndaj rrezikut është eliminuar.

Sulmet ndërthurin dy dobësi për të anashkaluar autentikimin, kontrollin që përcakton nëse dikujt i lejohet qasja, dhe më pas për të ekzekutuar komanda në kompjuterin e prekur. CVE-2026-105133 është një dobësi e autentikimit të papërshtatshëm në funksionin checkSysPwd() brenda com/ahsay/obs/api/ApiStructsAction.java. Ajo ka një vlerësim të rëndësisë prej 5.5 sipas versionit 4 të Common Vulnerability Scoring System (CVSS). CVE-2026-105134 prek komponentin Replication Receiver dhe ka një vlerësim prej 9.3. Dobësia e dytë lejon injektimin e komandave të sistemit operativ, që do të thotë se një sulmues mund ta detyrojë softuerin t'i përcjellë udhëzime të padëshiruara sistemit mbi të cilin funksionon.

Identifikuesit për të dyja dobësitë u publikuan më 4 tetor 2026. Sipas Huntress, shfrytëzimi filloi më 7 tetor 2026, në orën 23:20 UTC. Deri më 8 tetor, vlerësohej se ishin prekur pesë organizata të vëna në shënjestër. Në një përditësim të dhënë për The Hacker News, Huntress më pas raportoi një incident shtesë që përdorte të njëjtat teknika, por tha se nuk kishte prova për shfrytëzim më të gjerë. Sulmuesit nuk janë identifikuar dhe këto vëzhgime nuk përcaktojnë se sa instalime të tjera mund të jenë të ekspozuara.

Pasi siguruan ekzekutimin e kodit në distancë, pra aftësinë për të ekzekutuar udhëzimet e tyre në një kompjuter tjetër, sulmuesit kryen veprime zbulimi për të shqyrtuar mjedisin e komprometuar. Huntress vëzhgoi gjithashtu web shells, skripte që mundësojnë qasje në distancë përmes një shërbimi uebi, së bashku me programe XMRig për prodhimin e kriptomonedhave. Softueri për prodhimin e kriptomonedhave përdor burimet përpunuese të kompjuterit për të gjeneruar kriptomonedha. Në një server të komprometuar të kopjeve rezervë, kjo do të thotë se burimet e destinuara për organizatën po përdoren për një qëllim të paautorizuar.

Skedarët XMRig përdornin emrin edge.exe për t'u ngjarë shfletuesit Microsoft Edge. Ky maskim është i rëndësishëm për këdo që kontrollon kompjuterin: një emër skedari që duket i njohur nuk provon se programi që po ekzekutohet është autentik. Huntress gjeti gjithashtu një skript PowerShell me emrin Taskgmr.ps1. PowerShell është një mjet i Windows për ekzekutimin e komandave dhe automatizimin e detyrave, ndërsa një skript është një varg i ruajtur i këtyre udhëzimeve. Burimi e përshkruan skriptin si të nisur përmes curl, një mjet i rreshtit të komandave që përdoret zakonisht për transferimin e të dhënave, për të mbështetur veprimtarinë e prodhimit të kriptomonedhave.

Skripti përpiqet ta fshehë prodhimin e kriptomonedhave nga dikush që kontrollon kompjuterin. Ai e ndalon këtë veprimtari kur hapet Windows Task Manager, aplikacioni që përdoret për të kontrolluar programet në ekzekutim dhe përdorimin e burimeve. Burimi përshkruan gjithashtu një rregull që mbyll Task Manager në orën 18:00 nëse është lënë i hapur për më shumë se një orë gjatë natës. Ky përshkrim i kohës nuk shpjegohet plotësisht në raport, ndaj orari i saktë mbetet i paqartë. Megjithatë, sjellja e vëzhguar tregon se vetë një kontroll i zakonshëm i programeve në ekzekutim mund të ndryshojë atë që bën softueri keqdashës. Huntress dyshon se skripti është shkruar me ndihmën e një mjeti të inteligjencës artificiale (AI), por kjo mënyrë e krijimit të tij nuk është konfirmuar.

Në të paktën një incident, sulmuesit përdorën certutil.exe, një program ndihmës i përfshirë në Windows, për të shkarkuar WinRing0x64.sys në dosjen TEMP që përdoret për skedarët e përkohshëm. WinRing0x64.sys është një drejtues i ligjshëm, por i cenueshëm, pra softuer që mundëson ndërveprim në nivel të ulët me pajisjet fizike. Sipas raportimit, qëllimi i mundshëm ishte sigurimi i qasjes në nivelin e kernelit, domethënë brenda bërthamës së privilegjuar të sistemit operativ, dhe përmirësimi i performancës së prodhimit të kriptomonedhave. Ky qëllim mbetet një vlerësim dhe jo një rezultat i konfirmuar i shkarkimit.

Statusi i pazgjidhur i korrigjimit ndryshon reagimin e menjëhershëm. Ndonëse regjistrimet e NVD e identifikojnë AhsayCBS 10.3.4 si versionin që i zgjidh problemet, Huntress thotë se edhe ai version është i prekur. Për rrjedhojë, raporti i përshkruan dobësitë si zero-days, dobësi që po shfrytëzohen pa pasur një korrigjim të disponueshëm. Në kohën e veprimtarisë së raportuar, nuk ishte identifikuar asnjë përditësim korrigjues efektiv. Administratorët duhet të dallojnë pretendimin e bazës së të dhënave për korrigjimin nga gjetja e Huntress, në vend që të supozojnë se vetëm numri i versionit garanton sigurinë.

Huntress rekomandon kufizimin e qasjes përmes uebit në ndërfaqen e administrimit të AhsayCBS, sepse sulmi arrin te serveri përmes atij shërbimi të arritshëm nga jashtë. Qasja duhet të lejohet vetëm nga adresa IP të besuara, pra adresat e rrjetit të lidhjeve të miratuara, ose përmes një rrjeti privat virtual (VPN), i cili ofron një lidhje private të kontrolluar. Pronarët e faqeve të internetit që mbështeten te një ofrues për administrimin e kopjeve rezervë duhet të pyesin nëse përdoret AhsayCBS dhe kush është përgjegjës për kufizimin e asaj qasjeje. Ekipet duhet të hetojnë gjithashtu shenjat e komprometimit, përfshirë skedarët e raportuar dhe web shells: bllokimi i qasjeve të reja nuk provon se një server i ekspozuar më parë është i pastër.

Si të Mbroheni

  1. Pyetni ofruesin e kopjeve rezervë ose mbështetjen e IT-së nëse kopjet tuaja rezervë përdorin AhsayCBS.
  2. Kërkojini personit që administron AhsayCBS ta bëjë faqen e tij të administrimit të arritshme vetëm përmes lidhjeve të miratuara ose një lidhjeje private VPN.
  3. Nëse ju është thënë se versioni 10.3.4 e zgjidh problemin, kërkojini administratorit tuaj të shqyrtojë gjetjen kundërthënëse të Huntress përpara se ta konsideroni sistemin të sigurt.
  4. Kërkojini mbështetjes së IT-së të kontrollojë për Taskgmr.ps1, skedarë të papritur edge.exe dhe shenja të tjera ndërhyrjeje, në vend që t'i fshini vetë skedarët.
  5. Njoftoni mbështetjen e IT-së për mbyllje të papritura të Task Manager nëse organizata juaj përdor AhsayCBS.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • authentication Procesi i kontrollit nëse një personi ose sistemi i lejohet qasja.
  • command injection Një dobësi që i lejon një sulmuesi ta detyrojë softuerin të ekzekutojë udhëzime të padëshiruara të sistemit.
  • web shells Skripte keqdashëse që u lejojnë sulmuesve të kontrollojnë një kompjuter të komprometuar përmes një shërbimi uebi.
  • cryptocurrency miners Programe që përdorin fuqinë përpunuese të një kompjuteri për të gjeneruar monedhë digjitale.
  • PowerShell Një mjet i Windows që përdoret për të ekzekutuar udhëzime dhe për të automatizuar detyra në kompjuter.
  • zero-days Dobësi që po shfrytëzohen përpara se të jetë i disponueshëm një korrigjim efektiv.
  • virtual private network (VPN) Një shërbim që krijon një lidhje të mbrojtur me një rrjet privat.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar