
MagnoSec Blog
Ciberdelincuentes explotan fallos en AhsayCBS para minar criptomonedas camufladas como Microsoft Edge
Contexto de una amenaza activa
El equipo de ciberseguridad ofensiva de MagnoSec ha analizado la reciente noticia publicada por The Hacker News sobre la explotación activa de dos vulnerabilidades en AhsayCBS, una utilidad de copia de seguridad empresarial. Los atacantes están aprovechando estos fallos para tomar el control de los dispositivos afectados y desplegar herramientas maliciosas. La gravedad de la situación radica en la facilidad con la que los actores de amenazas están logrando comprometer sistemas que deberían ser críticos para la continuidad del negocio.
Detalles técnicos de las vulnerabilidades explotadas
Los fallos en cuestión han sido identificados y catalogados con códigos CVE específicos, lo que subraya la importancia de una gestión de parches rigurosa. Según la información disponible, una de las vulnerabilidades es un fallo de autenticación impropia en la función checkSysPwd() dentro del archivo com/ahsay/obs/api/ApiStructsAction.java. Esta debilidad estructural permite a un atacante eludir los mecanismos de control de acceso previstos por los desarrolladores.
Herramientas desplegadas para el compromiso
Una vez que los ciberdelincuentes logran explotar estos fallos, su objetivo principal es doble. Por un lado, despliegan web shells, que son pequeñas puertas traseras que les permiten mantener un acceso persistente y ejecutar comandos de forma remota en el servidor comprometido. Por otro lado, instalan mineros de la familia XMRig, diseñados para extraer criptomonedas aprovechando los recursos de hardware de la víctima. Este enfoque de doble propósito maximiza el impacto sin necesidad de desplegar ransomware visible.
Técnicas de evasión basadas en el camuflaje
Un aspecto especialmente preocupante de este ataque es la técnica de camuflaje utilizada. Los atacantes disfrazan los mineros XMRig como si fueran el navegador Microsoft Edge. Este método de evasión busca pasar desapercibido ante los ojos de los administradores de sistemas y las herramientas de monitorización básicas, que podrían pasar por alto un proceso legítimo del sistema. Para las empresas españolas, esto significa que una revisión superficial de los procesos activos podría no revelar la presencia del intruso.
Impacto operativo en los sistemas de backup
El impacto para las organizaciones que utilizan AhsayCBS es significativo y de múltiples capas. El consumo de recursos de CPU y electricidad puede degradar el rendimiento de los servidores de backup, afectando indirectamente a la disponibilidad de los datos. Además, la presencia de una web shell representa un riesgo latente mucho mayor, ya que otorga a los atacantes una base desde la cual podrían escalar privilegios o moverse lateralmente hacia otros sistemas de la red corporativa.
La importancia de auditar los sistemas internos
Desde la perspectiva de MagnoSec, la lección principal es que las utilidades de gestión interna, como los sistemas de copia de seguridad, a menudo se convierten en el eslabón más débil de la cadena de defensa. Los equipos de seguridad deben tratar estos servidores con el mismo nivel de escrutinio que los sistemas expuestos a Internet. La seguridad ofensiva no solo ayuda a encontrar estas brechas antes que los atacantes, sino que también valida si los controles de detección actuales son capaces de identificar un minero disfrazado de navegador.
Temas tratados
AhsayCBS · XMRig · mineros de criptomonedas · vulnerabilidades · ciberseguridad · backups empresariales · seguridad ofensiva
Preguntas frecuentes
¿Es esta una amenaza dirigida específicamente a mi empresa si uso AhsayCBS?
La noticia indica que los atacantes están explotando fallos en esta utilidad de forma genérica, no porque su empresa sea un objetivo específico, sino porque el sistema es vulnerable. Si su organización utiliza AhsayCBS, está en riesgo si no se han aplicado las actualizaciones o mitigaciones correspondientes.
¿Qué significa que un minero esté camuflado como Microsoft Edge?
Significa que el proceso malicioso se ejecuta en el sistema con un nombre o apariencia similar al del navegador legítimo. Esto dificulta que un administrador lo detecte a simple vista en el administrador de tareas, ya que parece un proceso normal del sistema operativo.
¿Cuál es el mayor peligro de una web shell en el servidor de backups?
La web shell proporciona un acceso remoto persistente. Aunque el minero consume recursos, la web shell es la que realmente otorga control al atacante. Desde ahí, podrían robar los datos de las copias de seguridad, borrarlas o utilizarlas para atacar el resto de la red.
¿Cómo puedo verificar si mis sistemas han sido comprometidos?
Debe revisar los registros de acceso y actividad del servidor de backup en busca de conexiones extrañas. También es crucial monitorizar el consumo de CPU y memoria en busca de picos anómalos, y realizar un análisis de integridad de los archivos del sistema para detectar cambios no autorizados.
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de ciberseguridad
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría de Servicios Cloud
Auditoría de seguridad cloud en AWS, Azure y GCP. Revisión de IAM, almacenamiento, red, monitorización. Basado en CIS Cloud Benchmarks. Informe CVSS.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Ingeniería Social
Auditoría de ingeniería social: phishing, pretexting y USB drops. Evaluamos el factor humano con campañas controladas, informe y concienciación.
Desarrollo Seguro
Desarrollo seguro de aplicaciones web y móviles: Security by Design, DevSecOps y CI/CD con SAST/DAST. Software protegido desde la primera línea de código.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma