Una campaña contra AhsayCBS encadenó dos vulnerabilidades para ejecutar código a distancia y desplegar XMRig, un minero de Monero camuflado con nombres parecidos a los de Microsoft Edge. La actividad se observó desde el 7 de octubre de 2026 a las 23:20:15 UTC y afectó a sistemas Windows expuestos.
La explotación reportada de AhsayCBS
AhsayCBS es un servidor para gestionar copias de seguridad. En la actividad observada, los atacantes encadenaron CVE-2026-105133 y CVE-2026-105134: el primer fallo les permitió eludir la autenticación; el segundo, ejecutar comandos en el sistema.
La campaña incluyó reconocimiento y la instalación de web shells —herramientas que permiten mantener acceso remoto— junto con componentes de minería. La ejecución remota de código descrita llegó a realizarse como NT AUTHORITY/SYSTEM, una cuenta con privilegios elevados en Windows.
Cómo se encadenaron los dos fallos
CVE-2026-105133 afecta a la autenticación de la función checkSysPwd. Una vez superada esa barrera, CVE-2026-105134 permitió inyectar comandos en Replication Receiver, el componente de recepción de replicaciones de AhsayCBS, y ejecutar código de forma remota.
La diferencia es clave: el primer fallo abrió el acceso y el segundo hizo posible ejecutar instrucciones en el equipo afectado.
XMRig camuflado con nombres de Edge
XMRig es un minero de Monero legítimo y de código abierto. En esta campaña, su instalación encubierta en sistemas comprometidos y su uso para minar sin autorización fueron maliciosos.
El minero recibió el nombre edge.exe; una utilidad modificada llamada NSSM se guardó como msedge.exe. También se creó el servicio de Windows MicrosoftEdgeUpdateSvc, cuyo nombre imitaba al servicio de actualización de Microsoft Edge.
El script Taskgmr.ps1 gestionaba el servicio de minería según la actividad del Administrador de tareas: lo detenía mientras la herramienta estaba abierta y lo reiniciaba al cerrarla. El script también podía cerrar el Administrador de tareas a las 18:00 o si permanecía abierto más de una hora durante la noche, según la hora local del equipo.
En uno de los incidentes se descargó WinRing0x64.sys, un controlador vulnerable. Su uso parecía destinado a dar al minero acceso al hardware a nivel de kernel.
Alcance reportado y acceso al servidor
Hasta el 8 de octubre de 2026, se había señalado a cinco organizaciones como objetivo. Esa cifra describe los objetivos identificados hasta esa fecha.
La recomendación de contención fue restringir el acceso a la interfaz de administración de AhsayCBS a direcciones IP de confianza o exigir una conexión mediante VPN.