8 października 2026 r. Huntress poinformował, że AhsayCBS 10.3.4 również był podatny na dwie wykorzystywane luki. Wpisy NVD wskazywały tę wersję jako łagodzącą problemy. Dzień wcześniej, 7 października o 23:20:15 UTC, Huntress zaczął obserwować atak, w którym połączono luki, by zdalnie uruchomić kod i wdrożyć koparkę XMRig.

Jak połączono dwie luki

CVE-2026-105133 dotyczyła błędu uwierzytelniania w funkcji checkSysPwd. Według opisu ataku pozwoliła ominąć sprawdzanie uprawnień. Następnie napastnicy wykorzystali CVE-2026-105134 — lukę umożliwiającą wstrzyknięcie poleceń systemowych w komponencie Replication Receiver — do wykonania kodu na zaatakowanym serwerze. Huntress opisał zdalne uruchomienie kodu z uprawnieniami NT AUTHORITY/SYSTEM.

W aktualizacji z 8 października Huntress poinformował, że podatność dotyczyła również AhsayCBS 10.3.4. Wpisy NVD przedstawiały tę wersję jako łagodzącą obie luki.

XMRig pod nazwami przypominającymi Microsoft Edge

Huntress poinformował, że AhsayCBS 10.3.4 też jest podatny

Na zaatakowanych hostach z systemem Windows napastnicy umieścili webshell’e oraz komponenty koparki XMRig. XMRig to legalne, otwartoźródłowe oprogramowanie do kopania Monero; w opisanej kampanii użyto go potajemnie na przejętych systemach. Plik koparki nazwano edge.exe, a zmodyfikowane narzędzie NSSM — msedge.exe. Utworzona usługa Windows MicrosoftEdgeUpdateSvc naśladowała nazwą usługę aktualizacji Edge i uruchamiała narzędzie jako SYSTEM.

Skrypt Taskgmr.ps1 zatrzymywał usługę koparki, gdy otwarty był Menedżer zadań Windows, i uruchamiał ją ponownie po zamknięciu okna. Mógł też zamknąć Menedżera zadań o 18:00 albo po ponad godzinie działania w porze nocnej, według czasu lokalnego hosta.

W jednym z incydentów pobrano sterownik WinRing0x64.sys. Huntress ocenił, że jego podatność mogła zapewniać koparce dostęp do sprzętu na poziomie jądra systemu.

Zgłoszona skala i ograniczenie dostępu

Do 8 października Huntress informował o pięciu organizacjach będących celem ataków. Później przekazał też informację o jednym dodatkowym incydencie wykorzystującym te same techniki.

Huntress zalecił ograniczenie dostępu do interfejsu zarządzania AhsayCBS do zaufanych adresów IP albo wymaganie połączenia przez VPN. Jeśli organizacja wykryje wskaźniki tej kampanii, firma rekomenduje pełne odtworzenie hosta z zaufanej kopii zapasowej, ponieważ na systemie mogą pozostać dodatkowe backdoory.