Um incidente adicional com as mesmas técnicas foi relatado em uma campanha contra o AhsayCBS, servidor de gerenciamento de backups. Os ataques teriam encadeado duas vulnerabilidades para executar código remotamente e instalar o minerador XMRig com nomes que imitavam componentes do Microsoft Edge. A exploração foi observada a partir de 7 de outubro de 2026, às 23h20min15s UTC; até 8 de outubro, cinco organizações haviam sido relatadas como alvos.
A exploração relatada do AhsayCBS
A campanha usou duas falhas distintas do AhsayCBS em sequência. O CVE-2026-105133 é uma falha de autenticação associada à função checkSysPwd. O CVE-2026-105134 é uma vulnerabilidade de injeção de comandos no componente Replication Receiver.
Como as duas falhas foram encadeadas
Primeiro, o CVE-2026-105133 teria permitido contornar a autenticação. Em seguida, os atacantes teriam explorado o CVE-2026-105134 para injetar comandos e executar código no sistema afetado. A sequência transforma duas falhas diferentes — uma de autenticação e outra de execução de comandos — em etapas de um mesmo ataque.
XMRig disfarçado com nomes semelhantes aos do Edge
XMRig é um software legítimo e de código aberto para minerar Monero. Na campanha, sua instalação oculta em sistemas comprometidos foi usada para mineração não autorizada. O minerador recebeu o nome edge.exe; uma cópia modificada do utilitário NSSM foi chamada msedge.exe.
Também foi criado um serviço do Windows chamado MicrosoftEdgeUpdateSvc, nome parecido com o de um serviço de atualização do Edge. Ele executava o utilitário renomeado com a conta SYSTEM, mecanismo que mantinha o componente de mineração em funcionamento.
O script PowerShell Taskgmr.ps1 interrompia o serviço de mineração enquanto o Gerenciador de Tarefas do Windows estava aberto e o reiniciava quando a janela era fechada. O script também podia encerrar o Gerenciador de Tarefas às 18h ou caso ele permanecesse aberto por mais de uma hora durante a noite, conforme o horário local do computador.
Em um dos incidentes, também foi baixado o driver vulnerável WinRing0x64.sys, que pode permitir acesso ao hardware em nível de kernel.
Alcance relatado e restrição de acesso
Cinco organizações haviam sido relatadas como alvos até 8 de outubro de 2026. Um incidente adicional com as mesmas técnicas também foi relatado, sem que isso altere o número de organizações informado para aquela data.
A recomendação para reduzir a exposição é restringir o acesso à interface de gerenciamento do AhsayCBS a endereços IP confiáveis ou exigir conexão por VPN. Se forem encontrados indicadores de comprometimento, a orientação é reimaginar o host por completo a partir de um backup confiável, pois podem persistir outras portas de acesso.