脅威動向  2026-10-10(土)配信

AhsayCBSの脆弱性悪用しXMRigマイナー展開

バックアップユーティリティ「AhsayCBS」の2つの脆弱性を悪用し、不正アクセスやウェブシェル設置、仮想通貨マイニングツールの配備を行う攻撃が確認されました。攻撃者は認証バイパスとOSコマンドインジェクションを組み合わせてリモートコード実行を行っています。
脅威の概要
バックアップユーティリティ「AhsayCBS」の不適切な認証(CVE-2026-105133)とOSコマンドインジェクション(CVE-2026-105134)の2つの脆弱性が悪用されています。攻撃者はこれらを連鎖させて認証をバイパスし、リモートから任意のコマンドを実行してウェブシェルや偽装した仮想通貨マイニングツールを展開しています。
主要なTTP
CVE-2026-105133 および CVE-2026-105134 を連鎖させたリモートコード実行
ウェブシェルの設置による環境の探索
「edge.exe」に偽装した XMRig 仮想通貨マイニングツールの配備
curlを用いた PowerShell スクリプト(Taskgmr.ps1)のダウンロードと実行
タスクマネージャーの起動を監視し自動終了させるアンチアナライズ機能の実装
certutil.exe を利用した脆弱なドライバ(WinRing0x64.sys)のダウンロード
対象となる組織・利用者
バックアップユーティリティ「AhsayCBS」の管理インターフェースを外部に公開している組織。
推奨される防御アクション
AhsayCBS の管理インターフェースへのWebアクセスを制限し、信頼されたIPアドレスまたはVPN経由のみに絞る
AhsayCBS のソフトウェアを最新バージョン(10.3.4以降)にアップデートする
ホスト上で不審な「edge.exe」や、タスクマネージャーを監視する PowerShell スクリプト(Taskgmr.ps1)の痕跡がないか確認する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →