Een gemelde aanvalscampagne op AhsayCBS combineerde twee kwetsbaarheden om code op afstand uit te voeren en plaatste XMRig onder namen die op Microsoft Edge leken. De exploitatie werd vanaf 7 oktober 2026 om 23.20.15 UTC waargenomen; tot en met 8 oktober waren vijf organisaties als doelwit gemeld.

Gemelde exploitatie van AhsayCBS

AhsayCBS is een server voor back-upbeheer. Bij de gemelde aanvallen werden twee kwetsbaarheden achter elkaar benut: eerst om toegang te krijgen zonder de normale authenticatie, daarna om opdrachten uit te voeren op de server.

De aanvallers installeerden na de code-uitvoering webshells — scripts waarmee ze op afstand opdrachten konden uitvoeren — en onderdelen voor XMRig-mining. De activiteit vond plaats op getroffen Windows-systemen.

Hoe de twee kwetsbaarheden werden gecombineerd

De gemelde aanvalsketen begon met CVE-2026-105133, een authenticatieprobleem in de functie checkSysPwd. Daarmee werd authenticatie omzeild. Vervolgens maakte CVE-2026-105134 het mogelijk opdrachten uit te voeren via de Replication Receiver, een onderdeel van AhsayCBS.

De kwetsbaarheid voor opdrachtinjectie zit in het endpoint /rps/api/json/UpdateReceivers.do. In de beschreven aanval leidde de combinatie van beide stappen tot uitvoering van code op afstand.

XMRig onder namen die op Edge lijken

Bij gemelde aanval op AhsayCBS werd XMRig vermomd als Microsoft Edge

XMRig is legitieme opensourcesoftware waarmee Monero kan worden gemined. Het kwaadaardige gedrag in deze campagne zat in de heimelijke installatie en het gebruik ervan op gecompromitteerde systemen.

De miner kreeg de bestandsnaam edge.exe. Een aangepaste versie van het hulpprogramma NSSM heette msedge.exe, en een aangemaakte Windows-service droeg de naam MicrosoftEdgeUpdateSvc. Die namen leken op onderdelen van Microsoft Edge en de bijbehorende updateservice.

Ook het PowerShell-script Taskgmr.ps1 hielp de miner te verhullen. Het stopte de miningservice zolang Windows Taakbeheer openstond en startte die opnieuw zodra Taakbeheer werd gesloten. Het script kon Taakbeheer bovendien beëindigen om 18.00 uur, of wanneer het tijdens nachtelijke uren langer dan een uur openstond; daarbij gebruikte het de lokale tijd van het systeem.

In één gemeld incident werd ook het kwetsbare stuurprogramma WinRing0x64.sys gedownload. Dat leek bedoeld om de miner toegang op kernelniveau tot de hardware te geven.

Gemelde omvang en toegangsbeperking

Tot en met 8 oktober 2026 waren vijf organisaties als doelwit gemeld. Dat is het aantal dat voor die datum werd gerapporteerd; het is geen telling van alle getroffen organisaties wereldwijd.

Het beveiligingsadvies was om de AhsayCBS-beheerinterface alleen toegankelijk te maken vanaf vertrouwde IP-adressen of toegang via een VPN te vereisen. Als er aanwijzingen voor een compromittering waren, luidde het advies om de volledige host opnieuw te installeren vanuit een vertrouwde back-up, omdat secundaire achterdeurtjes konden achterblijven.