ハッカー、AhsayCBSの2件のゼロデイ脆弱性を悪用しバックアップサーバーでSYSTEM権限を奪取

攻撃者が Ahsay Cloud Backup Server(AhsayCBS)の2件のゼロデイ脆弱性を悪用し、インターネットに公開されたバックアップサーバーを認証なしで侵害して、SYSTEM権限でコマンドを実行しています。

確認された攻撃では、Webシェルや暗号資産マイナーが展開されており、一元管理されるバックアップ基盤のセキュリティに懸念が高まっています。

Field Effectが2026年10月9日に公開したレポートによると、悪用は10月7日深夜に始まりました。研究者らは10月8日にこの活動を公表し、報告から最初の1日間で5つの被害組織を特定しています。

攻撃チェーンでは、2つの脆弱性が組み合わされています。1つは、checkSysPwd関数における不適切な認証の脆弱性「CVE-2026-105133」で、共通脆弱性評価システム(CVSS)のスコアは5.5です。もう1つは、Replication ReceiverコンポーネントのOSコマンドインジェクションの脆弱性「CVE-2026-105134」で、深刻度スコアは9.3に達します。

AhsayCBSは、バックアップ処理、保存先、ユーザーアカウント、ポリシー、レプリケーションサービスを一元的に管理する製品です。

Replication Receiverは他のシステムから複製されたバックアップデータを受け付ける機能で、関連するアプリケーションプログラミングインターフェース(API)を使えば、管理者はレシーバーの設定や信頼するレプリケーションパートナーの管理を行えます。

FieldEffectは、これらの脆弱性を連鎖させることで、リモートの未認証の攻撃者が悪意あるレプリケーションレシーバーを設定し、Java Server Pages(JSP)のWebシェルを展開して、NT AUTHORITY\SYSTEMとしてコマンドを実行できることを実証しました。

攻撃を成功させるには、脆弱なAhsayCBSのインターフェースにネットワーク経由でアクセスできることだけが必要で、有効な認証情報やユーザー操作は不要です。確認された侵入では、偵察、Webシェルの展開、そしてMicrosoft Edgeのプロセスに偽装したXMRig暗号資産マイナーのインストールが行われていました。

攻撃者は、永続化のために偽のEdge更新サービスも作成しました。さらに、マイニング活動を防御側から隠すことを目的としたPowerShellスクリプトも使用しています。記録された攻撃は暗号資産マイニングに集中していましたが、特権アクセスを握られれば、より広範なリスクが生じます。

導入時の権限設定や連携状況によっては、侵害されたサーバーから認証情報、バックアップリポジトリ、ストレージシステム、管理機能が露出するおそれがあります。

認証情報の窃取やバックアップの改ざんは起こり得る被害ですが、今回の攻撃で研究者が確認したものではありません。1つの環境で複数の顧客、拠点、事業部門のバックアップを管理している場合は、特に懸念されます。

Fieldeffectによると、公表時点でバージョン10.3.4までが脆弱な状態でした。既存のインストールが修正済みだと決めつけず、バージョンを確認することが不可欠です。

管理者は、本番、災害復旧、テスト、セカンダリの各環境を棚卸しし、インターネットに公開されているシステムを優先して確認する必要があります。

管理インターフェースとReplication Receiverサービスは、信頼できる管理用ネットワーク、承認済みの接続元アドレス、またはVPN接続に限定してください。ベンダーによる修正版がリリースされた場合は、アップグレードすることが推奨されます。

調査では、不審なJSPファイル、cbssvcX64.exeから生成された不審な子プロセス、不正なレシーバー設定、PowerShellの実行、マイニングに関連する外部への通信を確認してください。

侵害されたホストでは、不正なサービスや永続化の仕組みがないかを調べる必要があります。ソフトウェアの更新だけでは変更が残る可能性があるため、信頼できるメディアから再構築してアプリケーションを再展開することで、こうした変更を除去できます。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームで試してみる

翻訳元: https://cyberpress.org/hackers-exploit-two-ahsaycbs-zero-day-flaws/

本記事は cyberpress.org の記事を翻訳・要約したものです。