مهاجمان با سوءاستفاده از آسیبپذیریهای AhsayCBS، ماینرهای XMRig را در قالب Microsoft Edge مستقر میکنند
دو آسیبپذیری در نرمافزار بکاپ AhsayCBS به مهاجمان اجازه میدهد با دور زدن احراز هویت، سیستمها را آلوده کرده و ماینر رمزارزی XMRig را مخفیانه اجرا کنند.
سایبرنامه
@cybernameh

مهاجمان سایبری با بهرهبرداری از دو آسیبپذیری تازه افشاشده در نرمافزار پشتیبانگیری AhsayCBS، کنترل سیستمهای آسیبپذیر را به دست گرفته و اقدام به استقرار وبشلها و ماینرهای رمزارزی XMRig کردهاند.
جزئیات این حملات را شرکت امنیت سایبری Huntress منتشر کرده است. دو آسیبپذیری شناساییشده به شرح زیر هستند:
CVE-2026-105133 با امتیاز ۵.۵ در CVSS نسخه ۴: این آسیبپذیری ناشی از ضعف در سازوکار احراز هویت تابع checkSysPwd() در مؤلفه com/ahsay/obs/api/ApiStructsAction.java است.
CVE-2026-105134 با امتیاز ۹.۳ در CVSS نسخه ۴: این آسیبپذیری از نوع تزریق فرمان سیستمعامل (OS Command Injection) در مؤلفه Replication Receiver است.
مهاجمان راه دور میتوانند با زنجیرهسازی این دو آسیبپذیری، سازوکار احراز هویت را دور بزنند و فرمانهای دلخواه خود را روی سیستمهای هدف اجرا کنند. شناسههای CVE مربوط به این دو آسیبپذیری در تاریخ ۴ اکتبر ۲۰۲۶ منتشر شدند.
بر اساس گزارش Huntress، تلاشها برای بهرهبرداری از این آسیبپذیریها از ساعت ۲۳:۲۰ روز ۷ اکتبر ۲۰۲۶ به وقت هماهنگ جهانی (UTC) آغاز شده است. مهاجمان ناشناس با استفاده از این ضعفها، امکان اجرای کد از راه دور (RCE) را روی میزبانهای آسیبپذیر فراهم کردهاند. برآوردها نشان میدهد تا ۸ اکتبر، سیستمهای متعلق به پنج سازمان هدف تحت تأثیر این حملات قرار گرفتهاند.
Huntress اعلام کرد که مهاجمان پس از نفوذ، فعالیتهایی از جمله شناسایی محیط هدف، استقرار وبشلها و نصب ماینرهای رمزارزی XMRig را انجام میدهند. این ماینرها با نام و ظاهر فرایند Microsoft Edge پنهان میشوند. همچنین، مهاجمان اسکریپتی برای PowerShell مستقر کردهاند که به نظر میرسد با کمک ابزارهای هوش مصنوعی توسعه یافته باشد. این اسکریپت، Task Manager ویندوز را زیر نظر میگیرد و در صورت باز ماندن آن برای مدت طولانی در ساعات شب، اقدام به بستن آن میکند.
ماینرهای رمزارزی با استفاده از نام edge.exe خود را بهجای مرورگر Microsoft Edge جا میزنند تا شناسایی آنها دشوارتر شود. مهاجمان همچنین اسکریپت PowerShell با نام Taskgmr.ps1 را مستقر کردهاند که پس از اجرا از طریق ابزار curl، عملیات استخراج رمزارز را تسهیل میکند.
این اسکریپت که احتمال میرود با کمک یک ابزار هوش مصنوعی نوشته شده باشد، شامل سازوکارهایی برای جلوگیری از تحلیل و شناسایی فعالیت مخرب است. بهمحض باز شدن برنامه Task Manager ویندوز توسط قربانی، عملیات استخراج رمزارز متوقف میشود. همچنین، اسکریپت بهگونهای تنظیم شده است که اگر Task Manager در طول شب بیش از یک ساعت باز بماند، آن را در ساعت ۱۸:۰۰ میبندد.
اگرچه اطلاعیههای منتشرشده در پایگاه ملی آسیبپذیریهای آمریکا (NVD) اعلام میکنند که این مشکلات در آخرین نسخه نرمافزار، یعنی AhsayCBS نسخه 10.3.4، برطرف شدهاند، Huntress بعداً گزارش داد که همین نسخه نیز تحت تأثیر این آسیبپذیریها قرار دارد. در نتیجه، وضعیت این ضعفها عملاً به آسیبپذیریهای روز صفر (Zero-Day) تبدیل شده است؛ زیرا نسخهای که رفع مشکل آن اعلام شده بود، همچنان آسیبپذیر گزارش شده است.

آسیبپذیری GoBalance امکان تصاحب آدرسهای .onion را با بازیابی کلیدهای خصوصی Tor فراهم میکند
آسیبپذیری GoBalance امکان بازیابی کلید خصوصی آدرسهای .onion و تصاحب آنها را از طریق اطلاعات عمومی شبکه Tor فراهم میکند.



