← Volver al blog

Vulnerabilidades en AhsayCBS explotadas para desplegar mineros de criptomonedas

Los atacantes están aprovechando vulnerabilidades en el software de copias de seguridad AhsayCBS para instalar mineros XMRig y web shells. Las organizaciones que utilizan esta plataforma deben actuar de inmediato.

Resumen

  • Actores maliciosos explotaron dos vulnerabilidades en AhsayCBS para tomar el control de sistemas.
  • El ataque despliega mineros XMRig disfrazados como procesos legítimos como Microsoft Edge.
  • Una de las vulnerabilidades es un fallo de autenticación incorrecta en la función checkSysPwd().
  • Las organizaciones deberían aplicar parches de inmediato y auditar sus implementaciones de AhsayCBS.
  • Esto resalta los riesgos presentes en infraestructuras antiguas de respaldo, frecuentemente pasadas por alto por los equipos de IT.

Investigadores de seguridad han descubierto la explotación activa de vulnerabilidades en AhsayCBS, una solución empresarial de copias de seguridad muy utilizada. Estas fallas están siendo usadas por actores maliciosos para comprometer sistemas de forma remota e implantar cargas útiles maliciosas, incluyendo mineros de criptomonedas XMRig.

Los ataques se dirigen a debilidades específicas en los mecanismos de autenticación de la aplicación, permitiendo a los atacantes evadir controles de seguridad y ejecutar código arbitrario. Una vez dentro del sistema, los adversarios despliegan web shells para mantener acceso persistente e inician operaciones de minería de criptomonedas que pueden afectar gravemente al rendimiento del sistema y aumentar los costes operativos.

Detalles de las vulnerabilidades

  • CVE-2026-105133 es una vulnerabilidad de autenticación incorrecta encontrada en la función checkSysPwd() dentro de com/ahsay/obs/api/ApiStructsAction.java
  • La vulnerabilidad tiene una puntuación CVSS v4 de 5.5, lo que indica un riesgo de severidad media
  • Permite a usuarios no autorizados saltarse controles críticos de autenticación en la interfaz API
  • Los atacantes utilizan esta debilidad para obtener acceso inicial antes de desplegar cargas útiles secundarias

Cadena de ataque e impacto

  • La explotación conduce al despliegue de web shells para conseguir acceso remoto persistente
  • Se instalan mineros de criptomonedas XMRig disfrazados como procesos confiables, tales como Microsoft Edge
  • La actividad de minería consume recursos significativos de CPU, degradando el rendimiento del sistema
  • Las organizaciones afectadas pueden enfrentar mayores costes eléctricos y desgaste del hardware debido a las operaciones de minería
  • Soluciones antiguas de copia de seguridad como AhsayCBS son cada vez más objetivo debido a modelos de seguridad obsoletos

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.

Vulnerabilidades en AhsayCBS explotadas para desplegar mineros de criptomonedas — Agent Breach Blog | Agent Breach