LONDON (IT BOLTWISE) – Angreifer nutzen zwei Schwachstellen in der AhsayCBS-Backup-Software, um sich Zugriff zu verschaffen und danach Webshells sowie XMRig-Miner auf betroffenen Systemen zu installieren. Für CVE-2026-105133 und CVE-2026-105134 lag die Veröffentlichung laut Bericht erst am 4. Oktober 2026, während die aktiven Ausnutzungsversuche bereits am 7. Oktober begannen. Besonders auffällig: Die Miner sollen sich als Microsoft Edge tarnen, indem sie den Prozessnamen „edge.exe“ verwenden. Zusätzlich wird ein PowerShell-Skript nachgeladen, das Monitoring- und Störversuche automatisiert unterbinden soll.

AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation
AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Angriffsmaschinerie rund um die Backup-Software AhsayCBS zeigt, wie schnell aus einer anfänglich technischen Schwachstellenmeldung handfeste Cybercrime-Praxis wird. Laut dem Sicherheitsunternehmen Huntress wurden zwei kürzlich veröffentlichte Lücken genutzt, um betroffene Systeme zu übernehmen und anschließend weitere Komponenten wie Webshells und Kryptowährungs-Miner nachzuladen. Damit rückt nicht nur die Frage in den Fokus, ob es einen Patch gibt, sondern wie gut Unternehmen ihre Management-Oberflächen und Token-orientierten Zugriffspfade gegen genau solche Kettenangriffe absichern. Denn sobald Angreifer den Einstieg schaffen, entscheidet die zweite Stufe des Angriffs über Dauer, Reichweite und Verdeckungsgrad.

Technisch beginnt die Kette mit CVE-2026-105133 (CVSS v4: 5,5): Hier handelt es sich laut Beschreibung um eine unzureichende Authentifizierung in der Funktion checkSysPwd() innerhalb des Komponentenpfads „com/ahsay/obs/api/ApiStructsAction.java“. CVE-2026-105134 (CVSS v4: 9,3) ist noch kritischer, weil es um eine Operating-System-Command-Injection im „Replication Receiver“-Komponentenbereich geht. Entscheidend ist dabei der Umstand, dass ein entfernter Angreifer beide Schwachstellen gezielt verknüpfen kann: Dadurch sollen sich Authentifizierungsprüfungen umgehen lassen und im Anschluss beliebige Befehle auf dem betroffenen Host ausführen lassen. Für die Praxis bedeutet das, dass die „Backoffice“-Komponente eines angeblich geschützten Backup-Setups plötzlich wie ein Einfallstor wirken kann, wenn eine öffentlich erreichbare Web-App unzureichend abgesichert ist.

Der zeitliche Ablauf unterstreicht zudem, wie stark Zeitfenster zwischen Disclosure und echter Abwehr klaffen können. Laut Huntress richteten sich erste Ausnutzungsversuche auf die beiden Lücken ab dem 7. Oktober 2026 um 11:20 Uhr UTC. Als Grundrauschen in den Logdaten dürfte dabei kaum sichtbar gewesen sein, dass CVE-IDs erst am 4. Oktober 2026 öffentlich zugeordnet wurden. Noch relevanter ist der Zwischenstand bis zum 8. Oktober 2026: Es sollen fünf Organisationen als Ziel von Angriffen identifiziert worden sein. Für Security-Teams ist das ein klassisches Muster aus der Branche: Sobald ein Angriffsweg nachweislich funktioniert, wird er nicht nur von einzelnen Akteuren getestet, sondern häufig schnell automatisiert und in Kampagnen eingebunden.

Nach dem erfolgreichen Zugriff setzen die Angreifer auf mehrere Verdeckungs- und Persistenzmechanismen. Huntress beschreibt, dass nach der Post-Exploitation-Phase zunächst Reconnaissance betrieben wird, dann Webshells platziert werden und XMRig-Miner installiert werden. Besonders auffällig ist die Tarnstrategie: Die Miner sollen den Prozessnamen „edge.exe“ nutzen, um sich als Microsoft Edge auszugeben und dadurch weniger misstrauische Systemchecks zu triggern. Zusätzlich wird ein PowerShell-Skript nachgeladen, das offenbar „AI-assisted“ erstellt worden sein soll und offenbar die Windows Task-Manager-Ansicht im Blick behält: Es stoppt die Mining-Aktivität, sobald der Nutzer die Task-Manager-App öffnet, und kann den Task Manager nach einer weiteren Schwelle am Abend beziehungsweise in einem definierten Zeitfenster beenden, wenn die Anwendung zu lange offen bleibt. Solche Anti-Analysis- und Anti-Discovery-Mechanismen sind im Cryptojacking-Kontext nicht neu, aber in Kombination mit einer Edge-Impersonation wird die Erkennung auf Alltagsniveau deutlich erschwert.

Auch in den Details zur Patch-Situation zeigt sich ein wichtiger Lernpunkt. Zwar geben die veröffentlichten Hinweise in der National Vulnerability Database an, dass die Probleme in der neuesten AhsayCBS-Version 10.3.4 behoben sein sollen. Huntress macht jedoch geltend, dass die betroffenen Pfade in der Praxis weiterhin Auswirkungen haben und die Lücken sozusagen zu Zero-Days werden, also erst durch die aktuelle Ausnutzungssituation vollständig sichtbar werden. In mindestens einem Vorfall soll außerdem „certutil.exe“ als integriertes Windows-Tool eingesetzt worden sein, um einen als legitim beschriebenen, aber verwundbaren Treiber „WinRing0x64.sys“ in das TEMP-Verzeichnis zu laden. Der technische Zweck dahinter ist plausibel: Wer Treiber auf Kernel-Ebene nachlädt, kann die Kontrolle über das System tiefer verankern und dadurch Mining-Optimierungen sowie weitere Manipulationen an der darunterliegenden Hardware-Umgebung leichter umsetzen.

Für Unternehmen ergibt sich daraus weniger eine Frage der „richtigen Version“, sondern der Angriffsfläche. Huntress empfiehlt, den Zugriff auf die AhsayCBS-Management-Oberfläche zu beschränken, weil das Exploit-Konstrukt auf die extern zugängliche Web-App Service-Seite des Hosts zielt. Konkret sollte der Webzugriff nur für vertrauenswürdige IP-Adressen möglich sein oder alternativ über ein VPN abgesichert werden. Ergänzend lohnt es sich, nach Indikatoren für Kompromittierung zu suchen, bevor die nächste Alarmwelle eintrifft: Prozessnamen wie „edge.exe“ im Kontext von Cryptomining, das Auftauchen von Taskgmr.ps1 sowie auffällige PowerShell-Aktivitäten mit Bezug auf Systemprozesse sind konkrete Startpunkte für die Incident-Hunting-Praxis. Wer zudem die ausgehenden Verbindungen und die Ausführung von Download- und Proxy-Mechanismen wie curl oder certutil.exe in seinen Telemetriedaten abbildet, kann solche Kampagnen früher stoppen.

Mittelfristig zeigt der Vorfall ein wiederkehrendes Muster in der IT-Security: Backup- und Management-Software wird häufig als „Sonderzone“ betrachtet und dadurch seltener in derselben Tiefe geprüft wie klassische Produktivsysteme. Die Angreifer nutzen genau das, indem sie Authentifizierungsketten durchbrechen, Command Injection ausspielen und die Ergebnisse anschließend als Abfluss für Rechenressourcen in Form von XMRig weiterführen. Für die KI-gestützte Angreiferlogik gilt dabei eine simple Konsequenz: Auch wenn einzelne Skripte als „AI-assisted“ beschrieben werden, bleibt die wirksame Verteidigung operativ – nämlich Segmentierung, restriktiver Zugriff, schnelle Patch-Validierung und systematisches Monitoring auf Verhaltensebene. Damit verschiebt sich der Schwerpunkt von „ein Update einspielen“ hin zu „Angriffswege bis zur Wirksamkeit testen“.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation".
Stichwörter Ahsaycbs AI Artificial Intelligence Authentifizierung Backup-software Certutil Command-injection Cryptojacking Cybersecurity Hacker IT-Sicherheit KI Künstliche Intelligenz Lücke Management-interface Netzwerksicherheit PowerShell VPN Webshell Xmr Xmrig Zero-Day
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

EU und China einigen sich auf Begrenzung von Hybrid-Exporten nach Europa


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation« bei Google Deutschland suchen, bei Bing oder Google News!


    4.940 Leser gerade online auf IT BOLTWISE
    KI-Jobs