Il 9 ottobre è stato riferito un ulteriore episodio legato alla campagna contro AhsayCBS, il server di gestione dei backup di Ahsay. Gli aggressori avrebbero concatenato due vulnerabilità per eseguire codice da remoto e installare XMRig, usando componenti con nomi simili a Microsoft Edge. All’8 ottobre risultavano prese di mira cinque organizzazioni.
Lo sfruttamento segnalato di AhsayCBS
L’attività sarebbe stata osservata a partire dal 7 ottobre 2026 alle 23:20:15 UTC. L’obiettivo era il servizio web di gestione di AhsayCBS esposto su sistemi Windows.
Come sono state concatenate le due falle
La sequenza segnalata iniziava con CVE-2026-105133, una vulnerabilità di autenticazione associata alla funzione checkSysPwd. Il passaggio successivo sfruttava CVE-2026-105134, una vulnerabilità di iniezione di comandi nel componente Replication Receiver, per eseguire codice sul sistema.
XMRig camuffato con nomi simili a Microsoft Edge
XMRig è un software open source legittimo per il mining di Monero. In questa campagna sarebbe stato installato di nascosto su sistemi compromessi per usare le loro risorse di calcolo. Il miner si chiamava edge.exe; una copia modificata dell’utilità NSSM era invece stata rinominata msedge.exe.
Era stato creato anche un servizio Windows chiamato MicrosoftEdgeUpdateSvc, configurato per avviare l’utilità rinominata con privilegi SYSTEM. Il nome richiamava quello del servizio di aggiornamento di Edge.
Lo script PowerShell Taskgmr.ps1 interveniva quando si apriva Gestione attività: fermava il servizio del miner e lo riavviava alla chiusura. Lo script poteva anche terminare Gestione attività alle 18:00 oppure se rimaneva aperta per più di un’ora durante la notte, secondo l’ora locale del dispositivo.
In un episodio è stato scaricato anche il driver vulnerabile WinRing0x64.sys. Il suo possibile ruolo sarebbe stato fornire al miner accesso all’hardware a livello kernel.
Portata segnalata e accesso all’interfaccia
All’8 ottobre risultavano prese di mira cinque organizzazioni. Il 9 ottobre è stato riferito un ulteriore episodio con le stesse tecniche.
Per ridurre l’esposizione, la raccomandazione era limitare l’accesso all’interfaccia di gestione di AhsayCBS agli indirizzi IP fidati oppure richiedere una connessione VPN.