Se han aprovechado vulnerabilidades sin parchear de AhsayCBS para instalar webshells y minar criptomonedas
Ciberdelincuentes están aprovechando fallos de seguridad sin corregir en la plataforma de gestión de copias de seguridad AhsayCBS para instalar mineros de criptomonedas y pasarelas web maliciosas. Las agresiones detectadas afectaron al menos a cinco entidades y combinan fallas para saltarse el control de acceso y lograr la ejecución de comandos en el sistema operativo.
Los investigadores descubrieron que el problema persiste en la versión más reciente del software. Para infiltrarse, los atacantes combinan una vulnerabilidad que permite omitir la autenticación con otra destinada a la inyección de código, lo que les facilita efectuar tareas de reconocimiento, instalar herramientas de acceso y descargar un minero de criptomonedas camuflado.
Para asegurar la permanencia del minero y ocultar suplantaciones, los responsables emplean un servicio modificado y un script en PowerShell que detiene la actividad cuando se abre el Administrador de tareas. Ante la ausencia de un parche oficial, se aconseja limitar el acceso a la plataforma únicamente a direcciones IP de confianza, revisar posibles indicios de intrusión y restaurar los equipos desde copias seguras si se confirma el ataque.
El artículo original no aporta más detalle sobre otros aspectos de la brecha o respuestas oficiales de la empresa afectada.