⛏️ Зловмисники експлуатують вразливості системи AhsayCBS для встановлення веб-шелів і майнерів

Кіберзлочинці почали масово використовувати дві критичні прогалини утиліти резервного копіювання AhsayCBS. Перша вразливість пов’язана з порушенням автентифікації, а друга дозволяє впроваджувати команди операційної системи. Об’єднавши ці помилки, неавторизовані зловмисники отримують віддалений доступ до керування серверами без необхідності введення облікових даних.

Після проникнення на уражені хости нападники завантажують веб-шелі та приховані криптовалютні майнери XMRig, замасковані під системний файл Microsoft Edge. Додатково використовується спеціальний скрипт для моніторингу та примусового завершення роботи диспетчера задач у разі його запуску адміністратором. У деяких випадках завантажується вразливий драйвер для отримання доступу на рівні ядра операційної системи.