LONDON (IT BOLTWISE) – Angreifer nutzen zwei Schwachstellen in der AhsayCBS-Backup-Software, um sich Zugriff zu verschaffen und danach Webshells sowie XMRig-Miner auf betroffenen Systemen zu installieren. Für CVE-2026-105133 und CVE-2026-105134 lag die Veröffentlichung laut Bericht erst am 4. Oktober 2026, während die aktiven Ausnutzungsversuche bereits am 7. Oktober begannen. Besonders auffällig: Die Miner sollen sich als Microsoft Edge tarnen, indem sie den Prozessnamen „edge.exe“ verwenden. Zusätzlich wird ein PowerShell-Skript nachgeladen, das Monitoring- und Störversuche automatisiert unterbinden soll.

Die Angriffsmaschinerie rund um die Backup-Software AhsayCBS zeigt, wie schnell aus einer anfänglich technischen Schwachstellenmeldung handfeste Cybercrime-Praxis wird. Laut dem Sicherheitsunternehmen Huntress wurden zwei kürzlich veröffentlichte Lücken genutzt, um betroffene Systeme zu übernehmen und anschließend weitere Komponenten wie Webshells und Kryptowährungs-Miner nachzuladen. Damit rückt nicht nur die Frage in den Fokus, ob es einen Patch gibt, sondern wie gut Unternehmen ihre Management-Oberflächen und Token-orientierten Zugriffspfade gegen genau solche Kettenangriffe absichern. Denn sobald Angreifer den Einstieg schaffen, entscheidet die zweite Stufe des Angriffs über Dauer, Reichweite und Verdeckungsgrad.
Technisch beginnt die Kette mit CVE-2026-105133 (CVSS v4: 5,5): Hier handelt es sich laut Beschreibung um eine unzureichende Authentifizierung in der Funktion checkSysPwd() innerhalb des Komponentenpfads „com/ahsay/obs/api/ApiStructsAction.java“. CVE-2026-105134 (CVSS v4: 9,3) ist noch kritischer, weil es um eine Operating-System-Command-Injection im „Replication Receiver“-Komponentenbereich geht. Entscheidend ist dabei der Umstand, dass ein entfernter Angreifer beide Schwachstellen gezielt verknüpfen kann: Dadurch sollen sich Authentifizierungsprüfungen umgehen lassen und im Anschluss beliebige Befehle auf dem betroffenen Host ausführen lassen. Für die Praxis bedeutet das, dass die „Backoffice“-Komponente eines angeblich geschützten Backup-Setups plötzlich wie ein Einfallstor wirken kann, wenn eine öffentlich erreichbare Web-App unzureichend abgesichert ist.
Der zeitliche Ablauf unterstreicht zudem, wie stark Zeitfenster zwischen Disclosure und echter Abwehr klaffen können. Laut Huntress richteten sich erste Ausnutzungsversuche auf die beiden Lücken ab dem 7. Oktober 2026 um 11:20 Uhr UTC. Als Grundrauschen in den Logdaten dürfte dabei kaum sichtbar gewesen sein, dass CVE-IDs erst am 4. Oktober 2026 öffentlich zugeordnet wurden. Noch relevanter ist der Zwischenstand bis zum 8. Oktober 2026: Es sollen fünf Organisationen als Ziel von Angriffen identifiziert worden sein. Für Security-Teams ist das ein klassisches Muster aus der Branche: Sobald ein Angriffsweg nachweislich funktioniert, wird er nicht nur von einzelnen Akteuren getestet, sondern häufig schnell automatisiert und in Kampagnen eingebunden.
Nach dem erfolgreichen Zugriff setzen die Angreifer auf mehrere Verdeckungs- und Persistenzmechanismen. Huntress beschreibt, dass nach der Post-Exploitation-Phase zunächst Reconnaissance betrieben wird, dann Webshells platziert werden und XMRig-Miner installiert werden. Besonders auffällig ist die Tarnstrategie: Die Miner sollen den Prozessnamen „edge.exe“ nutzen, um sich als Microsoft Edge auszugeben und dadurch weniger misstrauische Systemchecks zu triggern. Zusätzlich wird ein PowerShell-Skript nachgeladen, das offenbar „AI-assisted“ erstellt worden sein soll und offenbar die Windows Task-Manager-Ansicht im Blick behält: Es stoppt die Mining-Aktivität, sobald der Nutzer die Task-Manager-App öffnet, und kann den Task Manager nach einer weiteren Schwelle am Abend beziehungsweise in einem definierten Zeitfenster beenden, wenn die Anwendung zu lange offen bleibt. Solche Anti-Analysis- und Anti-Discovery-Mechanismen sind im Cryptojacking-Kontext nicht neu, aber in Kombination mit einer Edge-Impersonation wird die Erkennung auf Alltagsniveau deutlich erschwert.
Auch in den Details zur Patch-Situation zeigt sich ein wichtiger Lernpunkt. Zwar geben die veröffentlichten Hinweise in der National Vulnerability Database an, dass die Probleme in der neuesten AhsayCBS-Version 10.3.4 behoben sein sollen. Huntress macht jedoch geltend, dass die betroffenen Pfade in der Praxis weiterhin Auswirkungen haben und die Lücken sozusagen zu Zero-Days werden, also erst durch die aktuelle Ausnutzungssituation vollständig sichtbar werden. In mindestens einem Vorfall soll außerdem „certutil.exe“ als integriertes Windows-Tool eingesetzt worden sein, um einen als legitim beschriebenen, aber verwundbaren Treiber „WinRing0x64.sys“ in das TEMP-Verzeichnis zu laden. Der technische Zweck dahinter ist plausibel: Wer Treiber auf Kernel-Ebene nachlädt, kann die Kontrolle über das System tiefer verankern und dadurch Mining-Optimierungen sowie weitere Manipulationen an der darunterliegenden Hardware-Umgebung leichter umsetzen.
Für Unternehmen ergibt sich daraus weniger eine Frage der „richtigen Version“, sondern der Angriffsfläche. Huntress empfiehlt, den Zugriff auf die AhsayCBS-Management-Oberfläche zu beschränken, weil das Exploit-Konstrukt auf die extern zugängliche Web-App Service-Seite des Hosts zielt. Konkret sollte der Webzugriff nur für vertrauenswürdige IP-Adressen möglich sein oder alternativ über ein VPN abgesichert werden. Ergänzend lohnt es sich, nach Indikatoren für Kompromittierung zu suchen, bevor die nächste Alarmwelle eintrifft: Prozessnamen wie „edge.exe“ im Kontext von Cryptomining, das Auftauchen von Taskgmr.ps1 sowie auffällige PowerShell-Aktivitäten mit Bezug auf Systemprozesse sind konkrete Startpunkte für die Incident-Hunting-Praxis. Wer zudem die ausgehenden Verbindungen und die Ausführung von Download- und Proxy-Mechanismen wie curl oder certutil.exe in seinen Telemetriedaten abbildet, kann solche Kampagnen früher stoppen.
Mittelfristig zeigt der Vorfall ein wiederkehrendes Muster in der IT-Security: Backup- und Management-Software wird häufig als „Sonderzone“ betrachtet und dadurch seltener in derselben Tiefe geprüft wie klassische Produktivsysteme. Die Angreifer nutzen genau das, indem sie Authentifizierungsketten durchbrechen, Command Injection ausspielen und die Ergebnisse anschließend als Abfluss für Rechenressourcen in Form von XMRig weiterführen. Für die KI-gestützte Angreiferlogik gilt dabei eine simple Konsequenz: Auch wenn einzelne Skripte als „AI-assisted“ beschrieben werden, bleibt die wirksame Verteidigung operativ – nämlich Segmentierung, restriktiver Zugriff, schnelle Patch-Validierung und systematisches Monitoring auf Verhaltensebene. Damit verschiebt sich der Schwerpunkt von „ein Update einspielen“ hin zu „Angriffswege bis zur Wirksamkeit testen“.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AhsayCBS-Lücken ermöglichen XMRig-Cryptojacking und Webshells über Edge-Impersonation« bei Google Deutschland suchen, bei Bing oder Google News!