Napadači preuzimaju Ahsay servere za backup, zakrpe još nema
Za propuste u konzoli za upravljanje backupom AhsayCBS zakrpa još ne postoji, a napadači ih uveliko koriste. Firma Huntress primetila je prve napade 7. oktobra uveče, a do sledećeg dana pogođeno je pet organizacija. AhsayCBS je centralna konzola Ahsay softvera za backup, koju uglavnom koriste firme koje backup usluge pružaju drugima: u njoj se otvaraju korisnici, podešavaju pravila i nadgleda kopiranje podataka. Napad spaja dva propusta. Prvi omogućava da se zaobiđe prijava, a drugi da se na serveru, bez ikakve lozinke, izvrši bilo koja komanda sa najvišim ovlašćenjima. Drugi propust nosi najvišu ocenu ozbiljnosti, 10,0. Huntress je najpre javio da najnovija verzija 10.3.4 nije pogođena, ali je posle nekoliko sati tu izjavu povukao. Na preuzetim serverima napadači su ostavljali veb šelove, prolaze za kasnije i instalirali rudare kriptovaluta prerušene u Microsoft Edge. Uz njih su puštali i PowerShell skriptu, najverovatnije pisanu uz pomoć AI-ja, koja gasi rudarenje čim se otvori Task Manager. Krađa podataka i ransomver za sada nisu primećeni. Ahsay nije odgovorio na pitanje kad stiže zakrpa.
Backup server je poslednja linija odbrane i poslednja nada, kad sve drugo zakaže. Zato ovde nije vest šta su napadači već uradili, nego šta mogu da urade. Ko sa najvišim ovlašćenjima upravlja AhsayCBS konzolom, taj upravlja i podacima klijenata. Može da ih čita, menja, izvlači i briše. Za sada je, koliko se zna, šteta koliko su potrošili struje na rudarenje. Vrata su i dalje otvorena i možda sledeći napadi neće biti tako skromni. Preporuka da se zaražen server vrati iz čistog backupa ovde zvuči gotovo cinično. Dok zakrpe nema, ostaje jedno: konzola ne sme da bude dostupna sa interneta.
- Ograniči pristup AhsayCBS konzoli na poznate IP adrese ili samo preko VPN-a, dok zakrpa ne izađe
- Proveri da li u direktorijumu aplikacije ima nepoznatih JSP fajlova i da li postoji servis MicrosoftEdgeUpdateSvc ili proces edge.exe van foldera Edge-a
- U konzoli proveri da li je dodat replication receiver koji niste vi podesili
- Ako nađeš tragove, server instaliraj iznova, jer napadači mogu da postave skrivene ulaze za kasnije
- Ako backup koristiš kao uslugu, pitaj dobavljača da li radi na Ahsay platformi i šta je preduzeo