AhsayCBS: Zwei Schwachstellen öffnen Angreifern den Weg zur Systemübernahme
Veröffentlicht am: 09.10.2026 um 17:45 Uhr | Redaktion boerse-global.de
Das IT-Sicherheitsunternehmen Huntress hat ab dem 7. Oktober 2026 um 23:20:15 UTC aktive Angriffe auf die Backup-Software AhsayCBS registriert. Die Angreifer verketten dabei zwei Schwachstellen, um Sicherungsserver vollständig unter ihre Kontrolle zu bringen. Laut einem Bericht des Unternehmens vom 8. Oktober 2026 sind bereits mindestens fünf Organisationen von den Attacken betroffen.
Verkettung führt zu vollständiger Systemübernahme
Die Angriffe kombinieren die Sicherheitslücken CVE-2026-105133 und CVE-2026-105134. Die US-Behörde NVD/NIST hatte beide Schwachstellen am 4. Oktober 2026 veröffentlicht und zeitgleich gemeldet, dass öffentlich funktionierender Exploit-Code zur Verfügung stehe.
NVD/NIST bewertete den Authentifizierungsfehler CVE-2026-105133 nach dem Standard CVSS v4 mit einem Wert von 5,5, während die Betriebssystem-Befehlseinschleusung CVE-2026-105134 eine kritische Einstufung von 9,3 erhielt.
Über den ersten Fehler umgehen Cyberkriminelle die vorgeschriebene Authentifizierung. Anschließend nutzen sie die sogenannte Replication-Receiver-Komponente der Software aus, um unauthentifiziert Befehle mit den höchsten Berechtigungsstufen des Betriebssystems als NT AUTHORITY/SYSTEM auszuführen.
Angriffe auf professionelle Backup-Systeme zeigen, wie gezielt Kriminelle nach Sicherheitslücken in Infrastrukturen suchen. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Bedrohungen und zeigt auf, wie Unternehmen ihre IT-Sicherheit proaktiv stärken können. Cyber Security E-Book jetzt kostenlos herunterladen
Nach Erkenntnissen von Huntress sind alle AhsayCBS-Versionen bis einschließlich 10.3.4 verwundbar. Während NVD bei der Veröffentlichung zunächst nur Versionen bis 10.3.2 als angreifbar aufgeführt hatte, stellte Huntress fest, dass auch die Version 10.3.4 betroffen ist.
Kryptominer, Webshells und Kernel-Treiber platziert
Nach dem erfolgreichen Eindringen setzten die Angreifer mehrere Schadkomponenten ein, um dauerhaften Zugriff zu sichern und Rechenressourcen zu missbrauchen. Die Sicherheitsforscher dokumentierten die Installation von JSP-Webshells sowie von XMRig-Kryptominern.
Um Entdeckung zu vermeiden, tarnten die Akteure die Mining-Software als Dateinamen edge.exe sowie als Prozesse und Dateien des Microsoft-Edge-Browsers. Zudem richteten sie eine manipulierte Windows-Dienst-Persistenz ein, die ebenfalls als Aktualisierungsdienst Microsoft Edge Update getarnt war.
Flankierend installierten die Angreifer ein PowerShell-Skript, das laufend den Windows Task-Manager überwacht, um Aktivitäten des Miners bei Überprüfungen durch Administratoren zu verschleiern. In mindestens einem Fall wurde zudem der verwundbare Treiber WinRing0x64.sys eingesetzt, um dauerhafte Persistenz auf Kernel-Ebene zu erlangen.
Empfohlene Schutzmaßnahmen und Erkennungsregeln
Die zunehmende Komplexität von Cyberangriffen erfordert von Verantwortlichen ein tieferes Verständnis für die Taktiken der Angreifer. Ein neuer Gratis-Report enthüllt aktuelle Methoden der Cyberkriminalität und hilft dabei, Sicherheitslücken zu schließen, bevor sie ausgenutzt werden. Anti-Phishing-Paket und Risikoanalyse gratis sichern
Huntress stellte zur Identifikation verdächtiger Aktivitäten vier Sigma-Regeln zur Verfügung. Bis zur Bereitstellung offizieller Sicherheits-Patches raten Sicherheitsexperten dringend dazu, den Zugriff auf die Managementkonsole von AhsayCBS strikt vom öffentlichen Internet abzuschirmen.
Betreiber sollten Administrationszugänge ausschließlich auf vertrauenswürdige IP-Adressen oder sichere VPN-Verbindungen beschränken. Wurde ein System bereits kompromittiert, empfiehlt Huntress, den betroffenen Host vollständig aus einem vertrauenswürdigen Backup neu aufzusetzen.

