Атака на AhsayCBS показала, как быстро резервное ПО может стать точкой входа для злоумышленников. По данным Huntress, они используют две свежие уязвимости, чтобы получить контроль над хостами, загрузить web shell и запустить майнеры XMRig, а к 8 октября под ударом оказались как минимум пять организаций.
Что произошло и почему это важно
Речь идет о двух ошибках в AhsayCBS — системе для резервного копирования. Первая связана с неправильной проверкой подлинности, вторая — с инъекцией команд операционной системы.
В связке они позволяют удаленному атакующему обойти авторизацию и выполнить свои команды на сервере. Это не те баги, которые ограничиваются сбоем интерфейса: после такого злоумышленник уже работает внутри инфраструктуры жертвы.
Как атакуют: от доступа до майнера
Huntress описывает типичную цепочку: сначала злоумышленники закрепляются на системе, затем проводят разведку и загружают web shell. После этого они разворачивают XMRig и маскируют его под процесс браузера Microsoft Edge — файл называется edge.exe.
Отдельно исследователи отмечают PowerShell-скрипт Taskgmr.ps1, который следит за Диспетчером задач Windows и гасит его, если окно остается открытым слишком долго ночью. Судя по признакам, скрипт мог быть сгенерирован с помощью ИИ — код выглядит как автоматизированная попытка помешать обнаружению майнинга.
Почему патч не спасает сам по себе
В базе NVD указано, что проблемы устранили в версии 10.3.4. Но Huntress сообщает, что и она уязвима. Иначе говоря, у части администраторов обновление не закрывает риск, а старые установки тем более остаются под угрозой.
В одном из инцидентов атакующие использовали встроенную утилиту certutil.exe, чтобы скачать в TEMP легитимный, но уязвимый драйвер WinRing0x64.sys. Судя по всему, им нужен был доступ на уровне ядра для более глубокого контроля над системой и более эффективного майнинга.
Какие варианты защиты работают сейчас
Первый вариант — жестко ограничить доступ к веб-интерфейсу управления. Это базовая мера, если сервис доступен извне: доступ только с доверенных адресов, без открытой панели для всего интернета.
Второй вариант — мониторить признаки компрометации. Администраторам стоит искать web shell, неизвестные процессы, новые задания в планировщике, странную активность certutil.exe и появление edge.exe в неожиданных каталогах.
Третий вариант — усилить контроль на рабочих станциях и серверах, где крутится резервное ПО. Если у вас есть корпоративный доступ из поездок и удаленной работы, полезно использовать защищенный канал для администрирования и банковских задач и не держать административные панели открытыми для всех сетей подряд.
Четвертый вариант — пересмотреть саму архитектуру доступа. Когда интерфейс управления торчит наружу, любая свежая ошибка быстро превращается в инцидент. Если в компании уже есть системы для поиска слабых мест в сервисах и коде, их стоит подключить и к таким внутренним продуктам, как резервное ПО.
Кому что делать
Малому бизнесу достаточно начать с простого: обновить AhsayCBS, закрыть внешний доступ к панели и проверить журналы. Этого уже хватит, чтобы не оставлять сервер на виду у сканеров.
Крупным компаниям нужен более строгий режим: сегментация сети, контроль исходящего трафика, журналирование командных утилит и отдельный процесс проверки всех сервисов, которые работают с резервными копиями. Здесь важна не только заплатка, но и наблюдаемость.
Если у вас нет ресурса на глубокий аудит, начните с того, что можно сделать за час: ограничьте доступ к панели, проверьте версии, найдите следы edge.exe, Taskgmr.ps1 и WinRing0x64.sys, а затем поднимите приоритет инцидента для ИБ-команды.
Практический чек-лист
- Проверить, какая версия AhsayCBS установлена на серверах и хостах.
- Закрыть веб-интерфейс управления от внешнего доступа или ограничить его доверенными адресами.
- Просмотреть журналы на предмет
web shell,certutil.exe,edge.exeиTaskgmr.ps1. - Ищите неизвестные задания, процессы и файлы в
TEMPи рядом с каталогами резервного ПО. - Проверить, не появился ли уязвимый драйвер
WinRing0x64.sys. - Усилить контроль за административными учетными записями и исходящим трафиком.
- Для удаленной работы и поездок за границу использовать дополнительный слой защиты для рабочих соединений только в законных сценариях и по правилам компании.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.