---
title: "Niezałatane luki w AhsayCBS służą do instalowania webshelli i koparek kryptowalut"
description: "Dwie luki w platformie AhsayCBS są wykorzystywane do instalowania webshelli i koparek kryptowalut. Badacze ostrzegają, że podatna może być także najnowsza wersja oprogramowania."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/niezalatane-luki-w-ahsaycbs-sluza-do-instalowania-webshelli-i-koparek-kryptowalut"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/niezalatane-luki-w-ahsaycbs-sluza-do-instalowania-webshelli-i-koparek-kryptowalut/index.md"
date_published: "2026-10-11T18:02:50.629Z"
date_modified: "2026-10-11T18:12:53.497Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "ahsaycbs"
  - "podatnosci"
  - "webshell"
  - "koparki kryptowalut"
  - "bezpieczeństwo kopii zapasowych"
source_url: "https://www.bleepingcomputer.com/news/security/unpatched-ahsaycbs-flaws-exploited-to-deploy-webshells-mine-crypto/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1791568866859.jpeg"
image_alt: "cable network"
image_credit: "© Taylor Vick / Unsplash"
image_credit_url: "https://unsplash.com/@tvick"
---

# Niezałatane luki w AhsayCBS służą do instalowania webshelli i koparek kryptowalut

> Atakujący wykorzystują dwie luki w AhsayCBS, aby wdrażać webshelli i koparkę kryptowaluty. Problem dotyczy także najnowszej wersji platformy.

## Kluczowe informacje
- Ataki wykorzystują CVE-2026-105133 i CVE-2026-105134 w AhsayCBS.
- Napastnicy wdrażają webshelli oraz koparkę XMRig do wydobywania kryptowaluty.
- Huntress twierdzi, że podatna jest także wersja AhsayCBS 10.3.4.
- Administratorzy powinni ograniczyć dostęp do interfejsu zarządzania i sprawdzić oznaki kompromitacji.

Grupy napastników wykorzystują dwie niezałatane luki w platformie AhsayCBS, służącej do zarządzania kopiami zapasowymi. Celem ataków jest uzyskanie dostępu do systemów, instalowanie webshelli oraz uruchamianie koparki kryptowaluty. Aktywność zaobserwowano 7 października, a według firmy Huntress dotknęła co najmniej pięciu organizacji.

## Najnowsza wersja może również być podatna

AhsayCBS jest używany przede wszystkim przez dostawców usług zarządzanych oraz integratorów systemów. W atakach wykorzystywane są luki oznaczone jako CVE-2026-105133 i CVE-2026-105134. Pierwsza z nich umożliwia obejście uwierzytelniania, a druga może prowadzić do wstrzyknięcia poleceń systemu operacyjnego. Źródło klasyfikuje jedną z tych podatności jako krytyczną, a drugą jako średniej wagi. Obie miały zostać naprawione w AhsayCBS 10.3.2, jednak badacze z Huntress ustalili, że problem występuje także w wersji 10.3.4, uznawanej za najnowszą.

- CVE-2026-105133 ma publicznie dostępny exploit i jest wykorzystywana do ominięcia uwierzytelniania.
- CVE-2026-105134 pozwala napastnikom na wykonanie kodu po uzyskaniu dostępu.
- Atakujący łączyli obie luki w jednym łańcuchu, najpierw omijając uwierzytelnianie, a następnie uruchamiając polecenia.
- Działania obejmowały rozpoznanie środowiska, instalację webshelli JSP oraz pobranie koparki XMRig.

## Koparka była ukrywana jako element systemu

Po uzyskaniu dostępu napastnicy pobierali koparkę XMRig, przedstawianą jako plik edge.exe. Jej utrzymanie na zaatakowanym hoście zapewniała usługa o nazwie MicrosoftEdgeUpdateSvc, uruchamiająca plik msedge.exe. Według Huntress plik ten był zmodyfikowaną kopią narzędzia NSSM, używanego do uruchamiania aplikacji jako usług systemowych. Taki sposób działania pozwalał ukryć proces wydobywania kryptowaluty wśród elementów kojarzonych z normalną pracą systemu.

Badacze znaleźli również skrypt PowerShell o nazwie Taskgmr.ps1. Ich zdaniem mógł on zostać przygotowany z pomocą sztucznej inteligencji i służył do utrudniania wykrycia koparki. Skrypt zatrzymywał usługę podczas otwarcia Menedżera zadań, a następnie uruchamiał ją ponownie po jego zamknięciu. W określonych sytuacjach zamykał także Menedżera zadań. W jednym z przypadków zaobserwowano wdrożenie podatnego sterownika WinRing0x64.sys, prawdopodobnie w celu uzyskania szerszego dostępu do zasobów sprzętowych potrzebnych koparce.

## Jak ograniczyć ryzyko do czasu dostępności poprawki

Huntress zaleca, aby administratorzy ograniczyli dostęp do interfejsu zarządzania AhsayCBS wyłącznie do zaufanych adresów IP. Należy także przeanalizować logi i systemy pod kątem nieoczekiwanych usług, plików oraz procesów, a także sprawdzić wskaźniki kompromitacji, czyli IoC, udostępnione przez badaczy. Organizacje korzystające z platformy powinny potraktować sytuację jako wymagającą pilnej weryfikacji, szczególnie jeśli interfejs administracyjny jest dostępny z szerszej sieci.

Jeżeli dojdzie do potwierdzenia włamania, Huntress rekomenduje pełne odtworzenie hosta z bezpiecznej kopii zapasowej. Samo usunięcie wykrytej koparki lub webshella może nie wystarczyć, ponieważ napastnicy mogli zainstalować dodatkowe mechanizmy utrzymania dostępu. Firma udostępniła także reguły Sigma, które mogą pomóc zespołom bezpieczeństwa w wykrywaniu opisanej aktywności. W chwili publikacji AhsayCBS nie odpowiedział na pytania dotyczące planu usunięcia obu luk.

## Wyjaśnienie pojęć

### [webshell](https://najnowsze-informacje.pl/definicje/webshell)

Złośliwy skrypt umieszczony na serwerze internetowym, który może służyć do wykonywania poleceń po uzyskaniu dostępu do witryny.

### [Obejście uwierzytelniania](https://najnowsze-informacje.pl/definicje/obejscie-uwierzytelniania)

Sytuacja, w której atakujący uzyskuje dostęp bez przejścia prawidłowego procesu logowania. W SharePoint może to prowadzić do podszycia się pod użytkownika witryny.

### [wskaźnik kompromitacji](https://najnowsze-informacje.pl/definicje/wskaznik-kompromitacji)

Dane lub obserwowalne oznaki wskazujące, że system, konto albo sieć mogły zostać przejęte lub wykorzystane w ataku.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/unpatched-ahsaycbs-flaws-exploited-to-deploy-webshells-mine-crypto/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-11T18:02:50.629Z
- **Ostatnia aktualizacja:** 2026-10-11T18:12:53.497Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/niezalatane-luki-w-ahsaycbs-sluza-do-instalowania-webshelli-i-koparek-kryptowalut](https://najnowsze-informacje.pl/cyberbezpieczenstwo/niezalatane-luki-w-ahsaycbs-sluza-do-instalowania-webshelli-i-koparek-kryptowalut)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/niezalatane-luki-w-ahsaycbs-sluza-do-instalowania-webshelli-i-koparek-kryptowalut/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/niezalatane-luki-w-ahsaycbs-sluza-do-instalowania-webshelli-i-koparek-kryptowalut/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Niezałatane luki w AhsayCBS służą do instalowania webshelli i koparek kryptowalut”, 2026-10-11, https://najnowsze-informacje.pl/cyberbezpieczenstwo/niezalatane-luki-w-ahsaycbs-sluza-do-instalowania-webshelli-i-koparek-kryptowalut
