AhsayCBSの未修正脆弱性を悪用、Webshellと仮想通貨マイナー展開が判明

AhsayCBSの修正済みとされた脆弱性が現行最新版でも悪用可能。WebshellとXMRigマイナーの実被害が確認された。

投稿者 central
ハイライト
  • AhsayCBSの最新バージョン10.3.4でも未修正の脆弱性が確認され、全バージョンが攻撃対象となっている。
  • 攻撃者はCVE-2026-105133とCVE-2026-105134の2段階連鎖攻撃で認証バイパスから仮想通貨マイナーを展開している。
  • Huntressは防御側向けに4つのSigmaルールと侵害指標を公開し、早期検出を支援している。

バックアップ管理プラットフォーム「AhsayCBS」に、ベンダーが修正済みと公表したバージョンよりも新しいリリースでなお修正されていない深刻な脆弱性が存在することが判明した。この未修正の脆弱性を悪用し、脅威アクターがWebshellの設置と仮想通貨マイナーの展開を行っている実被害が確認されている。 Managed Detection and Response(MDR)企業Huntressの調査により、2026年10月7日に少なくとも5つの組織を標的とした攻撃が観測された。

認証バイパスとOSコマンドインジェクション——2つの脆弱性の詳細

悪用された脆弱性は2件で、いずれもAhsayCBSの管理インターフェースに存在する。1つはCVE-2026-105133として追跡される認証バイパスの脆弱性で、既に公開エクスプロイトコードが存在する。もう1つはCVE-2026-105134として識別されるOSコマンドインジェクションの脆弱性である。AhsayCBSはManaged Service Provider(MSP)やシステムインテグレーターが広く利用するバックアップ管理基盤であり、このプラットフォームを狙った攻撃はサプライチェーン全体に波及するリスクをはらむ。

Huntressによれば、これらの脆弱性はAhsayCBSバージョン10.3.2で修正されたと報告されていたが、実際には最新版である10.3.4でも影響を受けることが確認された。つまり、現時点で利用可能なすべてのバージョンが攻撃に対して無防備な状態にある。

攻撃の連鎖——認証回避からコード実行、仮想通貨採掘まで

観測された攻撃では、脅威アクターはまずCVE-2026-105133を悪用して認証をバイパスし、その後CVE-2026-105134を利用してOSコマンドインジェクションを実行するという2段階の連鎖攻撃を仕掛けた。侵入後、偵察活動を実施し、Java Server Page(JSP)形式のWebshellを配置。さらに、XMRigマイナーをedge.exeというファイル名でダウンロードした。

このマイナーはホスト上で永続化するために、MicrosoftEdgeUpdateSvcというサービス名で登録される。サービスが実行するmsedge.exeは、正規のユーティリティ「Non-Sucking Service Manager(NSSM)」を改変したコピーであるとHuntressは特定している。

タスクマネージャを回避——AI支援とみられるPowerShell隠蔽スクリプト

さらに注目すべきは、採掘活動を隠蔽するために使用されたTaskgmr.ps1というPowerShellファイルである。HuntressはこのスクリプトがAI支援によって作成された可能性が高いと分析している。仕組みは極めて巧妙で、ユーザーがタスクマネージャを開くとマイニングサービスを即座に停止し、タスクマネージャが閉じられると再びサービスを起動する。また、現地時間の午後6時になるとタスクマネージャ自体を強制終了するほか、夜間1時間以上タスクマネージャが開き続けている場合にも同様の処理を行う。

あるケースでは、攻撃者が脆弱なドライバWinRing0x64.sysを展開していた。これはハードウェアリソースの制限を解除し、マイナーがより多くのCPU/GPUリソースを利用できるようにする試みとみられる。

ベンダーの対応状況とHuntressが推奨する防御策

BleepingComputerはAhsayCBSに対し、2件の脆弱性の修正計画について問い合わせを行ったが、本稿執筆時点で回答は得られていない。パッチが提供されるまでの間、Huntressは以下の対策を推奨している。

  • AhsayCBS管理インターフェースへのアクセスを信頼できるIPアドレスのみに制限する
  • 侵入の兆候がないか徹底的に調査する
  • 侵害が確認された場合、安全なバックアップからホスト全体を完全リストアする(攻撃者が追加のバックドアを仕掛けている可能性があるため)

Huntressはまた、防御側が検出に活用できるよう、関連する侵害指標(IoC)と4つのSigmaルールを公開している。これらの情報を参照し、早期の検知と封じ込めを図ることが急務となる。

脆弱性ID 深刻度 悪用の結果 影響を受けるバージョン
CVE-2026-105133 Critical 認証バイパス 10.3.2以上(10.3.4含む)
CVE-2026-105134 Medium OSコマンドインジェクション 10.3.2以上(10.3.4含む)

AhsayCBSを利用するMSPやシステムインテグレーターは、パッチが提供されるまでの間、上記の推奨対策を直ちに実施し、自社環境の安全性を確認すべきである。特に、管理画面がインターネットに露出している場合は攻撃のリスクが極めて高い。未修正の脆弱性が実際の攻撃に悪用されている現状を踏まえ、迅速かつ慎重な対応が求められる。

この記事をシェア