Атака на AhsayCBS показала, как быстро резервное ПО может стать точкой входа для злоумышленников. По данным Huntress, они используют две свежие уязвимости, чтобы получить контроль над хостами, загрузить web shell и запустить майнеры XMRig, а к 8 октября под ударом оказались как минимум пять организаций.

Что произошло и почему это важно

Речь идет о двух ошибках в AhsayCBS — системе для резервного копирования. Первая связана с неправильной проверкой подлинности, вторая — с инъекцией команд операционной системы.

В связке они позволяют удаленному атакующему обойти авторизацию и выполнить свои команды на сервере. Это не те баги, которые ограничиваются сбоем интерфейса: после такого злоумышленник уже работает внутри инфраструктуры жертвы.

Как атакуют: от доступа до майнера

Huntress описывает типичную цепочку: сначала злоумышленники закрепляются на системе, затем проводят разведку и загружают web shell. После этого они разворачивают XMRig и маскируют его под процесс браузера Microsoft Edge — файл называется edge.exe.

Отдельно исследователи отмечают PowerShell-скрипт Taskgmr.ps1, который следит за Диспетчером задач Windows и гасит его, если окно остается открытым слишком долго ночью. Судя по признакам, скрипт мог быть сгенерирован с помощью ИИ — код выглядит как автоматизированная попытка помешать обнаружению майнинга.

Почему патч не спасает сам по себе

В базе NVD указано, что проблемы устранили в версии 10.3.4. Но Huntress сообщает, что и она уязвима. Иначе говоря, у части администраторов обновление не закрывает риск, а старые установки тем более остаются под угрозой.

В одном из инцидентов атакующие использовали встроенную утилиту certutil.exe, чтобы скачать в TEMP легитимный, но уязвимый драйвер WinRing0x64.sys. Судя по всему, им нужен был доступ на уровне ядра для более глубокого контроля над системой и более эффективного майнинга.

Какие варианты защиты работают сейчас

Первый вариант — жестко ограничить доступ к веб-интерфейсу управления. Это базовая мера, если сервис доступен извне: доступ только с доверенных адресов, без открытой панели для всего интернета.

Второй вариант — мониторить признаки компрометации. Администраторам стоит искать web shell, неизвестные процессы, новые задания в планировщике, странную активность certutil.exe и появление edge.exe в неожиданных каталогах.

Третий вариант — усилить контроль на рабочих станциях и серверах, где крутится резервное ПО. Если у вас есть корпоративный доступ из поездок и удаленной работы, полезно использовать защищенный канал для администрирования и банковских задач и не держать административные панели открытыми для всех сетей подряд.

Четвертый вариант — пересмотреть саму архитектуру доступа. Когда интерфейс управления торчит наружу, любая свежая ошибка быстро превращается в инцидент. Если в компании уже есть системы для поиска слабых мест в сервисах и коде, их стоит подключить и к таким внутренним продуктам, как резервное ПО.

Кому что делать

Малому бизнесу достаточно начать с простого: обновить AhsayCBS, закрыть внешний доступ к панели и проверить журналы. Этого уже хватит, чтобы не оставлять сервер на виду у сканеров.

Крупным компаниям нужен более строгий режим: сегментация сети, контроль исходящего трафика, журналирование командных утилит и отдельный процесс проверки всех сервисов, которые работают с резервными копиями. Здесь важна не только заплатка, но и наблюдаемость.

Если у вас нет ресурса на глубокий аудит, начните с того, что можно сделать за час: ограничьте доступ к панели, проверьте версии, найдите следы edge.exe, Taskgmr.ps1 и WinRing0x64.sys, а затем поднимите приоритет инцидента для ИБ-команды.

Практический чек-лист

  • Проверить, какая версия AhsayCBS установлена на серверах и хостах.
  • Закрыть веб-интерфейс управления от внешнего доступа или ограничить его доверенными адресами.
  • Просмотреть журналы на предмет web shell, certutil.exe, edge.exe и Taskgmr.ps1.
  • Ищите неизвестные задания, процессы и файлы в TEMP и рядом с каталогами резервного ПО.
  • Проверить, не появился ли уязвимый драйвер WinRing0x64.sys.
  • Усилить контроль за административными учетными записями и исходящим трафиком.
  • Для удаленной работы и поездок за границу использовать дополнительный слой защиты для рабочих соединений только в законных сценариях и по правилам компании.
Поделиться: