พบช่องโหว่ AhsayCBS ยังไม่มีแพตช์ ถูกแฮกเกอร์เจาะโจมตีจริง
Huntress บริษัทด้านความปลอดภัยทางไซเบอร์ออกโรงแจ้งเตือนว่า แฮกเกอร์กำลังใช้ประโยชน์จากช่องโหว่สองจุดที่ยังไม่มีแพตช์ในโซลูชันสำรองข้อมูล AhsayCBS เพื่อรันโค้ดจากระยะไกล (RCE)
AhsayCBS เป็นคอนโซลจัดการเซิร์ฟเวอร์สำรองข้อมูลบนคลาวด์แบบรวมศูนย์ที่พัฒนาโดย Ahsay Systems ทำหน้าที่จัดการนโยบายการสำรองข้อมูล พื้นที่จัดเก็บ และการจัดการผู้ใช้ โดยเป็นเครื่องมือยอดนิยมในกลุ่ม MSPs และผู้รวบรวมระบบ (system integrators)
ช่องโหว่ที่กำลังถูกโจมตีระบุเป็น CVE-2026-105133 และ CVE-2026-105134 ซึ่งเปิดทางให้ผู้โจมตีสามารถแก้ไขอาร์กิวเมนต์ในฟังก์ชันบางอย่างของเครื่องมือเพื่อข้ามการตรวจสอบสิทธิ์ (authentication bypass) และฉีดคำสั่ง OS เข้าสู่ระบบได้
ช่องโหว่เหล่านี้ถูกเปิดเผยครั้งแรกเมื่อวันที่ 4 ตุลาคมที่ผ่านมา โดย NIST เตือนว่ามีการปล่อยโค้ดสำหรับเจาะระบบ (exploit code) ออกมาแล้ว ซึ่ง AhsayCBS ทุกเวอร์ชันจนถึง 10.3.2 ได้รับผลกระทบ ทว่าล่าสุด Huntress ได้ แจ้งเตือน เพิ่มเติมว่าพบการใช้ประโยชน์จากช่องโหว่ดังกล่าวในการโจมตีจริง (in the wild) และครอบคลุมไปถึงเวอร์ชันล่าสุดอย่าง 10.3.4 ด้วย
Huntress ระบุว่าจนกว่าจะมีแพตช์อย่างเป็นทางการ แนะนำให้ทุกองค์กรจำกัดการเข้าถึงส่วนติดต่อผู้ใช้สำหรับการจัดการ (management interface) และตรวจสอบร่องรอยของการบุกรุกโดยด่วน เนื่องจากพบว่ามีองค์กรอย่างน้อย 5 แห่งตกเป็นเป้าหมายแล้วเมื่อวันที่ 8 ตุลาคม
พฤติกรรมของผู้ประสงค์ร้ายคือการใช้ช่องโหว่ทั้งสองร่วมกันเพื่อรันโค้ดตามใจชอบ (arbitrary code) โดยไม่ต้องตรวจสอบสิทธิ์ และติดตั้ง webshells บนระบบที่เชื่อมต่อกับภายนอก โดยเฉพาะช่องโหว่ CVE-2026-105134 ที่สามารถทำ RCE ในสิทธิ์ระดับ System ผ่าน API ของส่วนประกอบ Replication Receiver ซึ่งยอมให้ใช้โทเคนแบบสุ่มแทนข้อมูลประจำตัวที่ถูกต้อง
หลังการเจาะระบบสำเร็จ ผู้โจมตีจะทำการลาดตระเวนและติดตั้งซอฟต์แวร์ขุดเหรียญคริปโต XMRig ที่ปลอมแปลงเป็น Microsoft Edge พร้อมวางสคริปต์ PowerShell ที่ใช้ AI ช่วยในการตรวจสอบ Task Manager เพื่อสั่งปิดหากพบว่าเปิดทิ้งไว้นานเกินไปเพื่อหลบเลี่ยงการตรวจพบ
นอกจากนี้ยังมีการสร้างความคงอยู่ (persistence) ในระบบผ่าน Windows service ที่ปลอมเป็น Microsoft Edge Update เพื่อรันยูทิลิตี้ NSSM ที่ถูกดัดแปลงในชื่อ msedge.exe ด้วยสิทธิ์ระดับ System และในบางกรณีมีการติดตั้งไดรเวอร์เคอร์เนล WinRing0x64.sys เพื่อช่วยให้มัลแวร์ขุดเหรียญทำงานได้ในระดับเคอร์เนล
คำแนะนำเบื้องต้นสำหรับองค์กรคือควรจำกัดการเข้าถึงเว็บอินเทอร์เฟซสำหรับการจัดการของ AhsayCBS ให้เฉพาะที่อยู่ IP ที่เชื่อถือได้เท่านั้น หรือกำหนดให้ใช้งานผ่าน VPN เพื่อลดความเสี่ยงจากการโจมตีผ่านบริการเว็บแอปที่เข้าถึงได้จากภายนอก

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
