4 октября 2026 года в Национальной базе уязвимостей США (NVD) появились описания двух уязвимостей в AhsayCBS - консоли управления сервером резервного копирования. Три дня спустя, 7 октября в 23:20 по Гринвичу, начались первые попытки эксплуатации. К 8 октября атаки затронули пять организаций. Злоумышленники получают на сервере полные права, а затем разворачивают майнер криптовалюты, скрытые программы удалённого управления и службы для закрепления в системе.
Описание
AhsayCBS - панель, через которую администраторы управляют резервным копированием. Такой софт берут поставщики управляемых услуг и системные интеграторы. Одна консоль централизует учётные записи, политики копирования и доступ к архивам клиентов. Отсюда и масштаб риска. Компрометация панели отдаёт злоумышленнику ключи не к одному компьютеру, а к хранилищам множества компаний. Для поставщика услуг это ещё и репутационный риск: пострадавшими оказываются его клиенты, доверившие ему свои данные. Одна взломанная консоль может обслуживать десятки организаций, и атаковать каждую по отдельности не требуется.
Опасность сложилась из двух ошибок. CVE-2026-105133 средней степени серьёзности затрагивает процедуру проверки пароля и позволяет обойти вход в систему. CVE-2026-105134, критическая, кроется в компоненте, который принимает данные от резервных серверов. Она даёт возможность выполнить произвольный код на хосте с правами системной учётной записи Windows. По данным Huntress, атакующие соединяют обе уязвимости в одну цепочку: сначала обходят проверку доступа, затем добиваются выполнения кода и запускают собственные программы. Huntress уведомила разработчика AhsayCBS и передала ему детали исследования.
Первые признаки атаки появлялись в журналах как подозрительные команды. Их запускал сам процесс службы резервного копирования, работающий с системными правами. Дальше злоумышленники действовали по шаблону. Сначала разведка: они изучали окружение и искали данные, которые стоит забрать. Потом в каталоге веб-приложения появлялась веб-оболочка, небольшой скрипт с удалённым доступом к серверу. Через него удобно возвращаться на машину после перезагрузок. Параллельно с внешнего облачного хранилища скачивался набор инструментов: скрипт на PowerShell, исполняемый файл майнера, его конфигурация и вспомогательная утилита.
Майнер XMRig - легальная программа для добычи криптовалюты Monero. Её часто ставят на чужие машины, чтобы скрытно расходовать чужие процессорные ресурсы. Здесь файл переименовали, и он стал выглядеть как процесс Microsoft Edge. Затем настроили подключение к пулу для совместной добычи. Для закрепления злоумышленники создали службу с названием, похожим на службу обновления Microsoft Edge. Она запускает майнер от имени системы и перезапускает его после сбоя или перезагрузки. Чтобы служба держалась надёжнее, использовалась легитимная утилита, которая следит за работой программ и поднимает их заново после падения.
Отдельный элемент набора - скрипт PowerShell, судя по комментариям в коде, написанный с помощью ИИ-инструмента. Скрипт следит за диспетчером задач Windows. Как только пользователь открывает диспетчер, служба майнера останавливается, чтобы нагрузка на процессор не бросалась в глаза. После закрытия окна она запускается снова. Ночью скрипт принудительно закрывает диспетчер, если тот оставался открытым больше часа, и завершает его в 18:00 по местному времени компьютера. Расчёт простой: администратор реже смотрит на процессы ночью и в конце рабочего дня.
В одном из инцидентов атакующие скачали легитимный, но уязвимый драйвер ядра. Драйвер ядра - компонент, который работает с оборудованием на самом глубоком уровне. Загрузив его, майнер получил расширенный доступ к железу и смог работать производительнее. Раньше тот же драйвер применяли в других, не связанных атаках, чтобы отключать средства защиты. Здесь цель оказалась иной: получить от заражённой машины максимум вычислительной мощности.
Уязвимости затрагивают все версии AhsayCBS вплоть до 10.3.4 включительно. Сначала 10.3.4 считалась неуязвимой, однако повторная проверка Huntress показала обратное, и отчёт обновили. Исправления пока нет. До выхода патча доступ к веб-интерфейсу управления стоит ограничить: оставить только доверенные адреса или подключение через VPN. Если признаки компрометации уже найдены, сервер надёжнее переустановить с нуля из доверенной копии. Атакующие умеют оставлять запасные способы входа, поэтому точечной очистки подозрительных файлов может не хватить.
Промежуток между раскрытием сведений и началом атак составил меньше трёх суток. Администраторам почти не осталось времени на подготовку, и это устойчивая тенденция: от публикации сведений об уязвимости до её использования на практике проходит всё меньше времени.
Консоли резервного копирования привлекают атакующих, потому что через них открывается доступ к архивам сразу многих компаний. Майнинг в этой истории скорее побочный заработок. Главная опасность в другом: копии данных часто оказываются единственным способом восстановиться после атаки программ-вымогателей. Получив контроль над сервером копирования, злоумышленник может испортить или удалить архивы. Тогда у компании не остаётся пути к восстановлению без выплаты выкупа, а простои растягиваются на недели.