Une campagne visant des serveurs de sauvegarde AhsayCBS aurait commencé le 7 octobre 2026. Les attaquants auraient enchaîné deux vulnérabilités pour exécuter du code à distance, puis installé des shells web et le mineur de cryptomonnaie XMRig. Des noms proches de ceux de Microsoft Edge servaient de camouflage.
L’exploitation rapportée d’AhsayCBS
Les deux vulnérabilités ont des rôles distincts. CVE-2026-105133 est une faille d’authentification liée à la fonction checkSysPwd. Dans la chaîne rapportée, elle permettait de contourner l’authentification. CVE-2026-105134 concerne une injection de commandes dans le composant Replication Receiver : elle permettait ensuite d’exécuter du code à distance.
L’activité aurait été observée à partir du 7 octobre 2026 à 23 h 20 min 15 s UTC. Une fois l’accès obtenu, les attaquants auraient procédé à de la reconnaissance, installé des shells web JSP et déployé le mineur. Un shell web est un programme placé sur un serveur pour permettre à distance l’exécution de commandes.
L’enchaînement des deux failles
CVE-2026-105133 ouvrait la porte en contournant l’authentification ; CVE-2026-105134 permettait ensuite l’injection de commandes dans Replication Receiver. Cette seconde étape menait à l’exécution de code à distance, avec des privilèges système dans l’activité observée.
Cette séquence compte : il ne s’agissait pas d’une seule faille remplissant toutes les fonctions. La première donnait accès sans authentification ; la seconde permettait de lancer des commandes sur l’hôte compromis.
XMRig dissimulé sous des noms proches de Edge
XMRig est un logiciel open source légitime de minage de Monero. Dans cette campagne, c’est son installation clandestine sur des systèmes compromis et son utilisation pour miner sans autorisation qui étaient malveillantes. Le mineur était nommé edge.exe. Un utilitaire NSSM modifié, utilisé pour gérer un service Windows, portait le nom msedge.exe, tandis que le service créé s’appelait MicrosoftEdgeUpdateSvc.
Ces noms imitaient ceux de Microsoft Edge et de son service de mise à jour. Ils ne témoignaient pas d’une participation de Microsoft.
Le script PowerShell Taskgmr.ps1 gérait le service de minage en fonction du Gestionnaire des tâches de Windows : il l’arrêtait lorsque celui-ci était ouvert, puis le relançait à sa fermeture. Le script pouvait aussi fermer le Gestionnaire des tâches à 18 h ou s’il restait ouvert plus d’une heure pendant la nuit, selon l’heure locale de la machine.
Dans un incident, le pilote vulnérable WinRing0x64.sys a également été téléchargé. Son usage aurait visé à donner au mineur un accès au matériel au niveau du noyau, selon l’analyse de son rôle dans cet incident.
Portée signalée et restriction d’accès
Au 8 octobre 2026, cinq organisations étaient signalées comme ciblées. Un autre incident utilisant les mêmes techniques a été rapporté le 9 octobre, sans qu’il soit présenté comme une sixième organisation ciblée.
La recommandation de sécurité était de limiter l’accès à l’interface d’administration d’AhsayCBS aux adresses IP de confiance ou d’imposer une connexion par VPN.