Siber Güvenlik

AhsayCBS açıkları istismar edilerek XMRig madencileri Microsoft Edge kılığında dağıtılıyor

AhsayCBS açıkları istismar edilerek XMRig madencileri Microsoft Edge kılığında dağıtılıyor

Tehdit aktörleri, AhsayCBS yedekleme aracındaki yakın zamanda açıklanan iki açığı istismar ederek etkilenen cihazların kontrolünü ele geçiriyor ve web shell ile XMRig kripto madencileri dağıtıyor.

Açıkların detayları şöyle:

CVE-2026-105133 (CVSS v4 puanı: 5.5) - "com/ahsay/obs/api/ApiStructsAction.java" bileşenindeki checkSysPwd() fonksiyonunda yetersiz kimlik doğrulama zafiyeti.

CVE-2026-105134 (CVSS v4 puanı: 9.3) - Replication Receiver bileşeninde işletim sistemi komut enjeksiyonu zafiyeti.

Uzaktan bir saldırgan iki açığı zincirleyerek kimlik doğrulamayı atlayabilir ve etkilenen sistemlerde keyfi komut çalıştırabilir. Bu açıkların CVE tanımlayıcıları 4 Ekim 2026'ya kadar yayımlanmadı.

Huntress'e göre iki açığa yönelik istismar çabaları 7 Ekim 2026'da 23.20 UTC'de başladı ve kimliği belirsiz tehdit aktörleri uzaktan kod çalıştırma elde etmek için bunları silahlandırdı. 8 Ekim 2026 itibarıyla bu açıklar nedeniyle yaklaşık beş kuruluşun etkilendiği tahmin ediliyor.

Siber güvenlik şirketi Huntress, "İstismardan sonra tehdit aktörleri keşif yapıyor, web shell bırakıyor, XMRig kripto madencilerini Microsoft Edge kılığında yerleştiriyor ve daha fazlasını yapıyor" dedi. "Ayrıca Windows Görev Yöneticisini izleyen ve gece yarısı çok uzun süre açık kalırsa onu kapatan yapay zekâ destekli bir PowerShell betiği de bıraktılar."

Kripto madencilerinin radar altında kalmak için "edge.exe" adını kullanarak Microsoft Edge tarayıcısını taklit ettiği tespit edildi. Ayrıca curl üzerinden başlatıldığında kripto madenciliği işlemlerini kolaylaştıran bir PowerShell betiği ("Taskgmr.ps1") de bırakılıyor.

Yapay zekâ aracının yardımıyla yazıldığı düşünülen betik, kurban Windows Görev Yöneticisi uygulamasını açar açmaz madencilik faaliyetini durduracak anti-analiz kontrolleri içeriyor. Ayrıca Görev Yöneticisi gece boyunca bir saatten fazla açık bırakılırsa saat 18.00'de sonlandırılacak şekilde yapılandırılmış.

Ulusal Kırılganlık Veritabanı'nda (NVD) yayımlanan uyarılar, sorunların yazılımın en son sürümünde (10.3.4) giderildiğini belirtse de Huntress, bu sürümün de etkilendiğini ortaya koydu ve açıkları pratikte sıfırıncı gün haline getirdi.

En az bir olayda tehdit aktörlerinin yerleşik "certutil.exe" ikili dosyasını kullanarak meşru ancak kırılgan bir sürücü olan "WinRing0x64.sys" dosyasını TEMP klasörüne indirdiği belirtiliyor. Bunun muhtemel amacı, madencilik sürecini optimize etmek için altta yatan donanıma çekirdek seviyesinde erişim kazanmak.

Yama bulunmadığı sürece kullanıcıların yönetim arayüzüne erişimi sınırlaması ve uzlaşma belirtilerini araştırması öneriliyor.

Huntress, "Kuruluşlar AhsayCBS yönetim arayüzü web erişimini kısıtlamalı, çünkü istismar konaktaki dışarıdan erişilebilir web uygulama hizmetini hedefliyor" dedi. "Erişim yalnızca güvenilir IP adresleriyle sınırlandırılmalı ya da VPN gerektirmeli."

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü