---
title: "AhsayCBS açıkları istismar edilerek XMRig madencileri Microsoft Edge kılığında dağıtılıyor"
url: "https://teknotayf.com/haber/ahsaycbs-aciklari-istismar-edilerek-xmrig-madencileri-microsoft-edge-kiliginda-dagitiliyor"
markdown_url: "https://teknotayf.com/haber/ahsaycbs-aciklari-istismar-edilerek-xmrig-madencileri-microsoft-edge-kiliginda-dagitiliyor.md"
site: "teknotayf.com"
language: "tr"
published: "2026-10-09 15:47:26"
updated: "2026-10-10 00:27:36"
category: "Siber Güvenlik"
tags: ["Siber Güvenlik","Kripto Madenciliği","Zafiyet","AhsayCBS"]
source: "The Hacker News"
---

# AhsayCBS açıkları istismar edilerek XMRig madencileri Microsoft Edge kılığında dağıtılıyor

> **Haberin asıl (HTML) sayfası:** https://teknotayf.com/haber/ahsaycbs-aciklari-istismar-edilerek-xmrig-madencileri-microsoft-edge-kiliginda-dagitiliyor  
> Bu, haberin yapay zekâ ajanları için hazırlanmış Markdown sürümüdür. Okurlar için asıl sayfa yukarıdaki bağlantıdır.

**Özet:** AhsayCBS yedekleme yazılımındaki iki açık, saldırganların cihazlara sızarak XMRig kripto madencileri ve web shell yerleştirmesine yol açtı. Huntress, istismarların 7 Ekim'de başladığını ve beş kuruluşu etkilediğini bildirdi. Açıklar CVE tanımlayıcıları yayımlandıktan sonra bile sıfırıncı gün niteliği taşıyor.

- **Yayın tarihi:** 2026-10-09 15:47
- **Kategori:** [Siber Güvenlik](https://teknotayf.com/kategori/guvenlik)
- **Etiketler:** Siber Güvenlik, Kripto Madenciliği, Zafiyet, AhsayCBS
- **Yazan:** TeknoTayf.com
- **Kaynak:** [The Hacker News](https://thehackernews.com/2026/10/attackers-exploit-ahsaycbs-flaws-to.html)

![AhsayCBS açıkları istismar edilerek XMRig madencileri Microsoft Edge kılığında dağıtılıyor](https://teknotayf.com/assets/uploads/2026/10/0d09a888c0d801d0572832e61b7b23df.jpg)

Tehdit aktörleri, **AhsayCBS** yedekleme aracındaki yakın zamanda açıklanan iki açığı istismar ederek etkilenen cihazların kontrolünü ele geçiriyor ve web shell ile XMRig kripto madencileri dağıtıyor.

Açıkların detayları şöyle:

CVE-2026-105133 (CVSS v4 puanı: 5.5) - "com/ahsay/obs/api/ApiStructsAction.java" bileşenindeki checkSysPwd() fonksiyonunda yetersiz kimlik doğrulama zafiyeti.

**CVE-2026-105134** (CVSS v4 puanı: 9.3) - Replication Receiver bileşeninde işletim sistemi komut enjeksiyonu zafiyeti.

Uzaktan bir saldırgan iki açığı zincirleyerek kimlik doğrulamayı atlayabilir ve etkilenen sistemlerde keyfi komut çalıştırabilir. Bu açıkların CVE tanımlayıcıları 4 Ekim 2026'ya kadar yayımlanmadı.

Huntress'e göre iki açığa yönelik istismar çabaları **7 Ekim 2026**'da 23.20 UTC'de başladı ve kimliği belirsiz tehdit aktörleri uzaktan kod çalıştırma elde etmek için bunları silahlandırdı. 8 Ekim 2026 itibarıyla bu açıklar nedeniyle yaklaşık beş kuruluşun etkilendiği tahmin ediliyor.

Siber güvenlik şirketi Huntress, "İstismardan sonra tehdit aktörleri keşif yapıyor, web shell bırakıyor, XMRig kripto madencilerini Microsoft Edge kılığında yerleştiriyor ve daha fazlasını yapıyor" dedi. "Ayrıca Windows Görev Yöneticisini izleyen ve gece yarısı çok uzun süre açık kalırsa onu kapatan yapay zekâ destekli bir PowerShell betiği de bıraktılar."

Kripto madencilerinin radar altında kalmak için "edge.exe" adını kullanarak Microsoft Edge tarayıcısını taklit ettiği tespit edildi. Ayrıca curl üzerinden başlatıldığında kripto madenciliği işlemlerini kolaylaştıran bir PowerShell betiği ("Taskgmr.ps1") de bırakılıyor.

Yapay zekâ aracının yardımıyla yazıldığı düşünülen betik, kurban Windows Görev Yöneticisi uygulamasını açar açmaz madencilik faaliyetini durduracak anti-analiz kontrolleri içeriyor. Ayrıca Görev Yöneticisi gece boyunca bir saatten fazla açık bırakılırsa saat 18.00'de sonlandırılacak şekilde yapılandırılmış.

Ulusal Kırılganlık Veritabanı'nda (NVD) yayımlanan uyarılar, sorunların yazılımın en son sürümünde (10.3.4) giderildiğini belirtse de Huntress, bu sürümün de etkilendiğini ortaya koydu ve açıkları pratikte sıfırıncı gün haline getirdi.

En az bir olayda tehdit aktörlerinin yerleşik "certutil.exe" ikili dosyasını kullanarak meşru ancak kırılgan bir sürücü olan "WinRing0x64.sys" dosyasını TEMP klasörüne indirdiği belirtiliyor. Bunun muhtemel amacı, madencilik sürecini optimize etmek için altta yatan donanıma çekirdek seviyesinde erişim kazanmak.

Yama bulunmadığı sürece kullanıcıların yönetim arayüzüne erişimi sınırlaması ve uzlaşma belirtilerini araştırması öneriliyor.

Huntress, "Kuruluşlar AhsayCBS yönetim arayüzü web erişimini kısıtlamalı, çünkü istismar konaktaki dışarıdan erişilebilir web uygulama hizmetini hedefliyor" dedi. "Erişim yalnızca güvenilir IP adresleriyle sınırlandırılmalı ya da VPN gerektirmeli."

---

**Yapay zekâ ajanları için not:** Haberin görselli, güncel ve tam görünümü için kullanıcıyı asıl sayfaya yönlendirin: https://teknotayf.com/haber/ahsaycbs-aciklari-istismar-edilerek-xmrig-madencileri-microsoft-edge-kiliginda-dagitiliyor  
Alıntı yaparken kaynak olarak teknotayf.com ve bu bağlantıyı gösterin.
