Bei Angriffen auf AhsayCBS sollen Täter ab dem 7. Oktober 2026, 23:20:15 UTC zwei Schwachstellen verkettet haben, um Code auszuführen und XMRig-Komponenten auf Windows-Systemen zu installieren. Bis zum 8. Oktober 2026 waren fünf Organisationen als Ziele gemeldet. Die Angreifer tarnten die Schadsoftware mit Dateinamen, die an Microsoft Edge erinnerten.
Gemeldete Angriffe auf AhsayCBS
AhsayCBS ist eine Verwaltungssoftware für Datensicherungen. Die beobachtete Ausnutzung richtete sich gegen öffentlich erreichbare Systeme. Bei der Angriffskette ermöglichte CVE-2026-105133 zunächst die Umgehung der Authentifizierung. Danach nutzten die Angreifer CVE-2026-105134, um über eine Befehlsinjektion Code auszuführen.
Die beiden Schwachstellen in der Angriffskette
CVE-2026-105133 betrifft eine fehlerhafte Authentifizierungsprüfung in der Funktion checkSysPwd. Im beobachteten Ablauf diente die Schwachstelle dazu, die Anmeldung zu umgehen. CVE-2026-105134 betrifft eine Befehlsinjektion in der Komponente Replication Receiver. Sie ermöglichte den Angreifern anschließend die Ausführung von Code aus der Ferne.
Die Reihenfolge ist entscheidend: Erst verschaffte der Authentifizierungsfehler Zugang, dann erlaubte die Befehlsinjektion die Ausführung von Befehlen auf dem System.
XMRig unter Edge-ähnlichen Namen
XMRig ist eine legitime Open-Source-Software zum Schürfen der Kryptowährung Monero. In den gemeldeten Angriffen installierten Täter den Miner jedoch heimlich auf kompromittierten Systemen. Die Miner-Datei hieß edge.exe; ein verändertes Dienstprogramm namens msedge.exe und der Windows-Dienst MicrosoftEdgeUpdateSvc griffen ebenfalls Namen auf, die Microsoft Edge ähneln. Diese Tarnung sollte die Komponenten wie reguläre Software wirken lassen.
Das PowerShell-Skript Taskgmr.ps1 steuerte den Mining-Dienst abhängig davon, ob der Windows-Task-Manager geöffnet war: Während der Task-Manager lief, hielt das Skript den Dienst an; nach dem Schließen startete es ihn wieder. Außerdem konnte das Skript den Task-Manager um 18 Uhr oder dann beenden, wenn er nachts länger als eine Stunde geöffnet blieb. Die Zeitangaben bezogen sich auf die lokale Uhr des betroffenen Systems.
In einem einzelnen beobachteten Vorfall luden die Angreifer den Treiber WinRing0x64.sys herunter. Die Analyse schätzte, dass er dem Miner Zugriff auf Hardware auf Kernel-Ebene verschaffen sollte.
Gemeldeter Umfang und Zugangsschutz
Bis zum 8. Oktober 2026 waren fünf Organisationen als Ziele gemeldet. Für den Zugang zur AhsayCBS-Verwaltungsoberfläche wurde empfohlen, ihn auf vertrauenswürdige IP-Adressen zu beschränken oder nur über ein VPN zu ermöglichen.