كشف فريق Huntress عن استغلال ثغرتين خطيرتين في منصة AhsayCBS لإدارة النسخ الاحتياطي، حيث يستخدم المهاجمون هذه الثغرات لنشر ويب شيلات وتعدين عملة Monero (XMR) عبر ملف edge.exe.
تفاصيل الثغرات
الثغرة الأولى CVE‑2026‑105133 تسمح بتجاوز المصادقة وتتوفر لها أداة استغلال عامة. والثغرة الثانية CVE‑2026‑105134 تمكّن من حقن أوامر نظام التشغيل. تم الإعلان عن تصحيحهما في AhsayCBS 10.3.2، لكن Huntress لاحظ أن الإصدار الأخير 10.3.4 لا يزال متأثرًا.
طريقة الاستغلال والآثار
يستغل المهاجمون أولاً CVE‑2026‑105133 لتجاوز تسجيل الدخول إلى واجهة الإدارة، ثم يستخدمون CVE‑2026‑105134 لتنفيذ أوامر على الخادم. بعد ذلك يزرعون ويب شيل JSP ويحمّلون برنامج XMRig لتعدين Monero، مع إخفائه كخدمة «MicrosoftEdgeUpdateSvc» التي تُشغّل msedge.exe معدَّلة باستخدام أداة NSSM.
تُظهر التحليلات وجود سكريبت PowerShell يُدعى Taskgmr.ps1 يُعالج نشاط التعدين عبر إيقاف الخدمة عندما يُفتح مدير المهام وإعادة تشغيلها عند إغلاقه، كما يوقف مدير المهام في الساعة ٦ مساءً أو إذا استمر مفتوحًا لأكثر من ساعة.
التوصيات للوقاية
- قصر الوصول إلى واجهة إدارة AhsayCBS على عناوين IP موثوقة فقط.
- تحديث المنصة فور صدور الإصدار 10.3.2 أو أعلى.
- مراجعة سجلات الدخول والبحث عن مؤشرات اختراق (IoCs) التي وفرتها Huntress.
- استعادة الأنظمة المتأثرة من نسخة احتياطي نظيفة.
برأينا، على مسؤولي البنية التحتية أن يضيفوا فحصًا دوريًا للمنصات الاحتياطية مثل AhsayCBS ضمن برنامج إدارة الثغرات، لأن استغلال مثل هذه الثغرات قد يُحوِّل خادم النسخ الاحتياطي إلى نقطة انطلاق لتعدين غير مرغوب فيه أو هجمات أخرى.
ما يعني ذلك للمطورين ومديري الأنظمة؟ إذا كنت تستخدم AhsayCBS، تأكد من تطبيق آخر تحديث فور صدوره، واستخدم جدار ناري لتقييد الوصول إلى واجهة الإدارة، ولا تنسَ مراقبة عمليات إنشاء الخدمات غير المعروفة على الخوادم.
المصدر: bleepingcomputer.com