MagnoSec
Ciberdelincuentes explotan fallos en AhsayCBS para minar criptomonedas camufladas como Microsoft Edge

MagnoSec Blog

Ciberdelincuentes explotan fallos en AhsayCBS para minar criptomonedas camufladas como Microsoft Edge

Por Equipo MagnoSec3 min de lectura

Contexto de una amenaza activa

El equipo de ciberseguridad ofensiva de MagnoSec ha analizado la reciente noticia publicada por The Hacker News sobre la explotación activa de dos vulnerabilidades en AhsayCBS, una utilidad de copia de seguridad empresarial. Los atacantes están aprovechando estos fallos para tomar el control de los dispositivos afectados y desplegar herramientas maliciosas. La gravedad de la situación radica en la facilidad con la que los actores de amenazas están logrando comprometer sistemas que deberían ser críticos para la continuidad del negocio.

Detalles técnicos de las vulnerabilidades explotadas

Los fallos en cuestión han sido identificados y catalogados con códigos CVE específicos, lo que subraya la importancia de una gestión de parches rigurosa. Según la información disponible, una de las vulnerabilidades es un fallo de autenticación impropia en la función checkSysPwd() dentro del archivo com/ahsay/obs/api/ApiStructsAction.java. Esta debilidad estructural permite a un atacante eludir los mecanismos de control de acceso previstos por los desarrolladores.

Herramientas desplegadas para el compromiso

Una vez que los ciberdelincuentes logran explotar estos fallos, su objetivo principal es doble. Por un lado, despliegan web shells, que son pequeñas puertas traseras que les permiten mantener un acceso persistente y ejecutar comandos de forma remota en el servidor comprometido. Por otro lado, instalan mineros de la familia XMRig, diseñados para extraer criptomonedas aprovechando los recursos de hardware de la víctima. Este enfoque de doble propósito maximiza el impacto sin necesidad de desplegar ransomware visible.

Técnicas de evasión basadas en el camuflaje

Un aspecto especialmente preocupante de este ataque es la técnica de camuflaje utilizada. Los atacantes disfrazan los mineros XMRig como si fueran el navegador Microsoft Edge. Este método de evasión busca pasar desapercibido ante los ojos de los administradores de sistemas y las herramientas de monitorización básicas, que podrían pasar por alto un proceso legítimo del sistema. Para las empresas españolas, esto significa que una revisión superficial de los procesos activos podría no revelar la presencia del intruso.

Impacto operativo en los sistemas de backup

El impacto para las organizaciones que utilizan AhsayCBS es significativo y de múltiples capas. El consumo de recursos de CPU y electricidad puede degradar el rendimiento de los servidores de backup, afectando indirectamente a la disponibilidad de los datos. Además, la presencia de una web shell representa un riesgo latente mucho mayor, ya que otorga a los atacantes una base desde la cual podrían escalar privilegios o moverse lateralmente hacia otros sistemas de la red corporativa.

La importancia de auditar los sistemas internos

Desde la perspectiva de MagnoSec, la lección principal es que las utilidades de gestión interna, como los sistemas de copia de seguridad, a menudo se convierten en el eslabón más débil de la cadena de defensa. Los equipos de seguridad deben tratar estos servidores con el mismo nivel de escrutinio que los sistemas expuestos a Internet. La seguridad ofensiva no solo ayuda a encontrar estas brechas antes que los atacantes, sino que también valida si los controles de detección actuales son capaces de identificar un minero disfrazado de navegador.

Temas tratados

AhsayCBS · XMRig · mineros de criptomonedas · vulnerabilidades · ciberseguridad · backups empresariales · seguridad ofensiva

Preguntas frecuentes

¿Es esta una amenaza dirigida específicamente a mi empresa si uso AhsayCBS?

La noticia indica que los atacantes están explotando fallos en esta utilidad de forma genérica, no porque su empresa sea un objetivo específico, sino porque el sistema es vulnerable. Si su organización utiliza AhsayCBS, está en riesgo si no se han aplicado las actualizaciones o mitigaciones correspondientes.

¿Qué significa que un minero esté camuflado como Microsoft Edge?

Significa que el proceso malicioso se ejecuta en el sistema con un nombre o apariencia similar al del navegador legítimo. Esto dificulta que un administrador lo detecte a simple vista en el administrador de tareas, ya que parece un proceso normal del sistema operativo.

¿Cuál es el mayor peligro de una web shell en el servidor de backups?

La web shell proporciona un acceso remoto persistente. Aunque el minero consume recursos, la web shell es la que realmente otorga control al atacante. Desde ahí, podrían robar los datos de las copias de seguridad, borrarlas o utilizarlas para atacar el resto de la red.

¿Cómo puedo verificar si mis sistemas han sido comprometidos?

Debe revisar los registros de acceso y actividad del servidor de backup en busca de conexiones extrañas. También es crucial monitorizar el consumo de CPU y memoria en busca de picos anómalos, y realizar un análisis de integridad de los archivos del sistema para detectar cambios no autorizados.

Servicios de ciberseguridad

Pentesting Móvil y Auditoría de Apps

Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.

Red Team y Simulación de Ataques Reales

Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.

Auditoría de Active Directory

Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.

Auditoría de Servicios Cloud

Auditoría de seguridad cloud en AWS, Azure y GCP. Revisión de IAM, almacenamiento, red, monitorización. Basado en CIS Cloud Benchmarks. Informe CVSS.

Auditoría WiFi para Empresas

Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.

Auditoría de Código Fuente

Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.

Ingeniería Social

Auditoría de ingeniería social: phishing, pretexting y USB drops. Evaluamos el factor humano con campañas controladas, informe y concienciación.

Desarrollo Seguro

Desarrollo seguro de aplicaciones web y móviles: Security by Design, DevSecOps y CI/CD con SAST/DAST. Software protegido desde la primera línea de código.

Auditoría de Seguridad para MVP y Startups

Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?