Investigadores de seguridad han detectado exploitación activa de dos vulnerabilidades recientes en AhsayCBS, la solución de copia de seguridad, que permiten a atacantes omitir la autenticación y ejecutar comandos de forma remota en equipos afectados. Tras la intrusión, los actores maliciosos realizan reconocimiento, instalan web shells y despliegan mineros de criptomonedas XMRig que se camuflan como el navegador Microsoft Edge.
Qué falla y cómo se abusa de ella
Las dos fallas, publicadas con identificadores en el registro de vulnerabilidades, incluyen un problema de autenticación en la función checkSysPwd() dentro del código de AhsayCBS (según el análisis se menciona el archivo com/ahsay/obs/api/ApiStructsAction.java). Investigadores y empresas de seguridad (Huntress) han documentado cadenas de explotación que combinan ambas debilidades para eludir controles y lograr ejecución remota de comandos en el servidor que ejecuta la interfaz de administración.
Los ataques observados comenzaron el 7 de octubre de 2026 y, según reportes, al menos cinco organizaciones fueron afectadas en las primeras detecciones. En uno de los incidentes los atacantes usaron utilidades legítimas del sistema, como certutil.exe, para descargar un controlador vulnerable (WinRing0x64.sys) con la aparente intención de elevar privilegios o mejorar el rendimiento del minero a nivel de kernel.
Qué hacen los atacantes después de entrar
- Realizan reconocimiento interno para mapear el entorno.
- Instalan web shells que facilitan acceso persistente y ejecución remota.
- Despliegan XMRig, un software minero de Monero, renombrado como edge.exe para intentar evitar la detección por nombre.
- Instalan un script PowerShell (reportado como Taskgmr.ps1) que lanza y controla la actividad de minado, incluye comprobaciones anti-análisis y comportamientos para evitar la interferencia del administrador (por ejemplo, detecta el Administrador de tareas y lo cierra si permanece abierto).
Impacto y por qué importa
La explotación de estas vulnerabilidades compromete servidores que gestionan backups y puede afectar la disponibilidad y seguridad de los datos y servicios que dependen de AhsayCBS. Además del consumo de recursos por la minería —que degrada rendimiento y puede elevar costes de energía—, la presencia de web shells y de código con capacidad de elevación de privilegios representa un riesgo de lateralidad y exfiltración en redes corporativas.
Qué deben hacer administradores y responsables
- Si su organización usa AhsayCBS, verifique inmediatamente la exposición de la interfaz de administración: limite el acceso desde Internet y permita solo IPs de confianza o acceso mediante VPN.
- Compruebe los registros de acceso y las evidencias de ejecución remota en los servidores AhsayCBS alrededor de los días reportados (inicio de la explotación observado el 7 de octubre de 2026).
- Busque artefactos indicados por los investigadores: procesos nombrados como edge.exe que no correspondan al navegador, scripts como Taskgmr.ps1, web shells y descargas realizadas por certutil.exe hacia TEMP que incluyan drivers sospechosos (por ejemplo WinRing0x64.sys).
- Si no puede aplicar un parche inmediatamente, aisle la instancia del servicio, restrinja su acceso y considere restaurar desde backups realizados antes de la posible intrusión tras un análisis forense.
- Implemente detección basada en comportamiento y reglas que identifiquen patrones de minado y el uso inusual de utilidades del sistema para descargar binarios.
Las publicaciones oficiales indican que los problemas fueron corregidos en una versión reciente del software; sin embargo, investigadores han documentado explotaciones posteriores que esencialmente convirtieron los fallos en cero-días mientras persistiera software vulnerable en producción. Por tanto, la acción recomendada prioritaria es verificar versiones, aplicar actualizaciones y reducir la superficie de exposición del panel de administración.
Lee también:
- Cómo evitar que dispositivos ‘smart’ ignoren Pi-hole y mantengan el bloqueo de publicidad
- Let’s Encrypt reducirá la validez de sus certificados TLS a 64 días desde el 10 de febrero de 2027
Fuente: The Hacker News




