Security

Dua Kerentanan AhsayCBS Dieksploitasi Hacker untuk Memasang Webshell dan Mining Cryptocurrency

Peneliti keamanan siber menemukan aktivitas eksploitasi terhadap dua kerentanan AhsayCBS, platform manajemen backup yang banyak digunakan oleh Managed Service Providers (MSP) dan system integrator. Serangan tersebut memungkinkan hacker melewati mekanisme autentikasi, menjalankan perintah sistem operasi dari jarak jauh, serta memasang webshell dan malware cryptocurrency miner pada server yang terdampak.

Dua kerentanan yang menjadi target serangan diidentifikasi sebagai CVE-2026-105133 dan CVE-2026-105134, masing-masing berkaitan dengan kelemahan autentikasi dan OS command injection.

Menurut perusahaan Managed Detection and Response (MDR) Huntress, aktivitas eksploitasi mulai terdeteksi pada 7 Oktober 2026 dan telah menargetkan sedikitnya lima organisasi hingga 8 Oktober.

Dalam serangan yang diamati, attacker menggabungkan kedua kerentanan untuk memperoleh remote code execution (RCE) tanpa autentikasi, kemudian memasang Java Server Page (JSP) webshell dan malware XMRig yang disamarkan sebagai komponen Microsoft Edge.

Huntress juga menemukan script PowerShell yang diduga dibuat dengan bantuan artificial intelligence (AI) untuk menyembunyikan aktivitas cryptocurrency mining ketika administrator membuka Windows Task Manager.

Temuan tersebut menjadi perhatian karena AhsayCBS digunakan untuk mengelola layanan backup, sehingga kompromi pada server dapat menimbulkan risiko terhadap sistem pencadangan dan infrastruktur pelanggan yang bergantung pada platform tersebut.

AhsayCBS Menjadi Target Serangan Melalui Dua Kerentanan Keamanan

AhsayCBS atau Ahsay Cloud Backup Server merupakan platform manajemen terpusat yang dikembangkan Ahsay Systems untuk mendukung layanan backup dan pemulihan data.

Platform ini memungkinkan administrator membuat dan mengelola akun pengguna, mengatur backup policies, menentukan lokasi penyimpanan, serta mengelola berbagai konfigurasi yang berkaitan dengan layanan pencadangan.

AhsayCBS banyak digunakan oleh MSP dan system integrator yang menyediakan layanan backup kepada pelanggan bisnis.

Karena dapat mengelola berbagai komponen layanan pencadangan dari satu antarmuka, server AhsayCBS memiliki peran penting dalam operasional penyedia layanan.

Pada 4 Oktober 2026, dua kerentanan keamanan yang memengaruhi platform tersebut dipublikasikan dalam National Vulnerability Database (NVD).

Kerentanan pertama, CVE-2026-105133, dikategorikan sebagai kelemahan dengan tingkat keparahan sedang yang dapat menyebabkan authentication bypass.

Sementara itu, CVE-2026-105134 merupakan kerentanan kritis yang memungkinkan attacker melakukan OS command injection.

Kombinasi kedua kelemahan tersebut memungkinkan serangan yang lebih serius dibandingkan eksploitasi salah satu kerentanan secara terpisah.

Huntress menemukan bahwa attacker telah memanfaatkan kedua CVE dalam serangan nyata terhadap server AhsayCBS yang dapat dijangkau melalui jaringan.

CVE-2026-105133 Memungkinkan Authentication Bypass

CVE-2026-105133 merupakan kerentanan improper authentication yang ditemukan pada fungsi checkSysPwd dalam komponen AhsayCBS.

Kelemahan tersebut berkaitan dengan proses validasi autentikasi yang tidak diterapkan secara memadai.

Dalam kondisi tertentu, attacker dapat memanfaatkan kesalahan tersebut untuk melewati pemeriksaan identitas yang seharusnya membatasi akses terhadap fungsi aplikasi.

Kerentanan ini memengaruhi komponen Java yang digunakan AhsayCBS dalam memproses permintaan API.

Meskipun dikategorikan memiliki tingkat keparahan sedang, kelemahan autentikasi dapat menjadi titik awal serangan yang lebih besar ketika digabungkan dengan kerentanan lain.

Dalam aktivitas yang diamati Huntress, CVE-2026-105133 digunakan sebagai tahap awal untuk melewati autentikasi sebelum attacker melanjutkan eksploitasi terhadap komponen lainnya.

Keberadaan exploit publik untuk kerentanan tersebut juga meningkatkan perhatian karena informasi teknis yang tersedia dapat dimanfaatkan untuk mengembangkan percobaan serangan.

Namun, keberhasilan eksploitasi tetap bergantung pada kondisi aplikasi dan konfigurasi server yang menjadi target.

CVE-2026-105134 Memungkinkan Remote Code Execution dengan Hak Akses SYSTEM

Kerentanan kedua, CVE-2026-105134, memiliki tingkat keparahan kritis karena memungkinkan OS command injection pada komponen Replication Receiver milik AhsayCBS.

Kelemahan tersebut ditemukan pada endpoint API yang digunakan untuk mengelola konfigurasi penerima replikasi.

Menurut analisis Huntress, komponen tersebut memiliki kelemahan autentikasi yang dalam kondisi tertentu memungkinkan token tidak valid digunakan sebagai pengganti kredensial yang sah.

Attacker kemudian dapat memanfaatkan fungsi yang terdampak untuk menjalankan perintah sistem operasi pada server.

Yang lebih berbahaya, eksploitasi dapat menghasilkan remote code execution dengan hak akses NT AUTHORITY\SYSTEM.

Pada Windows, NT AUTHORITY\SYSTEM merupakan salah satu konteks keamanan dengan hak akses sangat tinggi yang digunakan berbagai layanan inti sistem operasi.

Apabila attacker berhasil menjalankan kode dengan privilege tersebut, mereka berpotensi melakukan perubahan pada sistem, memasang program tambahan, dan mempertahankan akses melalui mekanisme layanan Windows.

Dalam serangan AhsayCBS, Huntress mengamati penggunaan CVE-2026-105133 untuk melewati autentikasi, kemudian CVE-2026-105134 untuk menjalankan kode berbahaya.

Teknik menggabungkan beberapa kerentanan seperti ini dikenal sebagai exploit chaining.

Hacker Memasang JSP Webshell Setelah Berhasil Mengeksploitasi AhsayCBS

Huntress mulai mendeteksi eksploitasi terhadap AhsayCBS pada 7 Oktober 2026 sekitar pukul 23.20 UTC.

Aktivitas tersebut pertama kali menarik perhatian peneliti setelah ditemukan proses sistem yang mencurigakan dan dijalankan melalui executable AhsayCBS bernama cbssvcX64.exe.

Dalam kondisi normal, executable tersebut merupakan bagian dari layanan backup.

Namun, dalam serangan yang terdeteksi, proses tersebut terlihat menjalankan command-line yang tidak sesuai dengan aktivitas operasional biasa.

Setelah memperoleh akses, attacker melakukan reconnaissance untuk mengumpulkan informasi mengenai server dan lingkungan sistem yang berhasil dikompromikan.

Penyerang kemudian mengonfigurasi replication receiver berbahaya dan menempatkan Java Server Page (JSP) webshell dalam direktori aplikasi yang dilayani AhsayCBS.

Webshell merupakan script berbahaya yang memungkinkan attacker menjalankan perintah atau mengendalikan fungsi tertentu pada server melalui akses berbasis web.

Keberadaan webshell dapat menjadi mekanisme persistence karena penyerang berpotensi menggunakannya untuk kembali mengakses server setelah eksploitasi awal selesai.

Dalam lingkungan server backup, pemasangan webshell menjadi ancaman serius karena attacker dapat mencoba menggunakan akses tersebut untuk mempelajari konfigurasi layanan maupun menjangkau sistem lain.

Namun, Huntress belum melaporkan bahwa seluruh organisasi yang menjadi target telah mengalami pencurian data backup atau kompromi terhadap sistem pelanggan.

Temuan yang telah dikonfirmasi mencakup eksploitasi, aktivitas reconnaissance, pemasangan webshell, dan distribusi malware tambahan.

Malware XMRig Disamarkan sebagai Microsoft Edge

Setelah memperoleh akses terhadap server AhsayCBS, attacker mengunduh payload tambahan yang digunakan untuk menjalankan aktivitas cryptocurrency mining.

Salah satu malware yang ditemukan adalah XMRig, perangkat lunak mining cryptocurrency yang dapat digunakan secara sah, tetapi juga sering disalahgunakan dalam serangan cryptojacking.

Cryptojacking merupakan aktivitas penggunaan sumber daya komputasi milik pihak lain untuk menambang cryptocurrency tanpa izin.

Dalam kasus ini, attacker menggunakan versi XMRig yang disamarkan melalui nama file edge.exe.

Nama tersebut menyerupai executable browser Microsoft Edge sehingga berpotensi mengurangi kecurigaan ketika administrator melihat daftar proses yang berjalan.

Namun, file tersebut bukan bagian dari instalasi resmi Microsoft Edge.

Menurut Huntress, attacker memperoleh payload dari infrastruktur penyimpanan berbasis Alibaba Cloud Object Storage.

Selain XMRig, penyerang juga mengunduh komponen lain untuk mendukung proses instalasi, konfigurasi, dan persistence malware.

Ketika berhasil dijalankan, XMRig memanfaatkan sumber daya CPU untuk melakukan perhitungan cryptocurrency mining.

Aktivitas tersebut dapat meningkatkan penggunaan prosesor, konsumsi listrik, serta beban sistem.

Pada server yang menjalankan layanan backup, penggunaan sumber daya secara berlebihan berpotensi mengurangi performa aplikasi dan memengaruhi proses pencadangan.

Hacker Gunakan MicrosoftEdgeUpdateSvc untuk Mempertahankan Malware

Untuk memastikan cryptocurrency miner tetap berjalan, attacker membuat layanan Windows bernama MicrosoftEdgeUpdateSvc.

Nama tersebut sengaja dibuat menyerupai layanan pembaruan resmi Microsoft Edge.

Namun, layanan berbahaya ini menjalankan executable msedge.exe yang telah dimodifikasi.

Huntress mengidentifikasi bahwa file tersebut merupakan salinan modifikasi dari Non-Sucking Service Manager (NSSM), sebuah utility yang dapat digunakan untuk menjalankan aplikasi sebagai Windows Service.

NSSM sendiri merupakan perangkat lunak yang memiliki fungsi sah dalam administrasi sistem.

Namun, dalam serangan ini, attacker memanfaatkannya untuk menjalankan dan mempertahankan XMRig sebagai layanan dengan hak akses tinggi.

Penggunaan Windows Service memungkinkan malware dijalankan secara otomatis dan berpotensi kembali aktif setelah sistem mengalami reboot.

Teknik tersebut juga membantu menyamarkan aktivitas berbahaya melalui nama layanan yang terlihat seperti bagian dari software resmi.

Karena nama executable dan service menyerupai Microsoft Edge, administrator yang hanya melakukan pemeriksaan singkat mungkin tidak langsung mengenali aktivitas mencurigakan tersebut.

Huntress menilai metode ini sebagai salah satu upaya persistence yang digunakan attacker untuk mempertahankan aktivitas mining pada server yang berhasil dikompromikan.

Script PowerShell Diduga Dibuat dengan Bantuan AI untuk Menghindari Deteksi

Salah satu temuan menarik dalam investigasi Huntress adalah keberadaan script PowerShell bernama Taskgmr.ps1.

Script tersebut digunakan untuk memantau aktivitas Windows Task Manager dan mengendalikan layanan cryptocurrency miner berdasarkan kondisi tertentu.

Ketika Task Manager dibuka, script akan menghentikan layanan mining agar aktivitas penggunaan CPU yang tinggi tidak langsung terlihat oleh administrator.

Setelah Task Manager ditutup, layanan tersebut kembali dijalankan sehingga proses mining dapat dilanjutkan.

Mekanisme ini memungkinkan attacker menyembunyikan aktivitas malware pada saat pengguna melakukan pemeriksaan sistem secara manual.

Huntress juga menemukan bahwa script tersebut memiliki fungsi tambahan untuk menghentikan Task Manager pada kondisi tertentu.

Pada pukul 18.00 waktu lokal perangkat, script dapat menutup Task Manager secara otomatis.

Selain itu, apabila Task Manager tetap terbuka selama lebih dari satu jam pada malam hari, script juga dapat menghentikan aplikasi tersebut.

Pendekatan tersebut menunjukkan adanya upaya untuk mengurangi kemungkinan aktivitas mining ditemukan ketika administrator sedang memeriksa performa server.

Peneliti menduga script PowerShell tersebut dibuat atau dikembangkan dengan bantuan AI karena struktur kode dan komentar yang ditemukan.

Namun, penggunaan AI belum dapat dikonfirmasi secara definitif hanya berdasarkan karakteristik script.

Terlepas dari metode pembuatannya, kemampuan malware untuk mendeteksi dan merespons aktivitas Task Manager menunjukkan penggunaan teknik defense evasion yang dirancang secara khusus.

Attacker Juga Memanfaatkan Driver WinRing0x64.sys

Dalam salah satu insiden, Huntress menemukan bahwa attacker memasang driver bernama WinRing0x64.sys.

Driver tersebut merupakan komponen yang memiliki fungsi sah dalam beberapa aplikasi pemantauan dan pengelolaan hardware.

Namun, versi rentan dari driver tersebut dapat disalahgunakan karena memiliki kemampuan mengakses fungsi tertentu pada tingkat kernel Windows.

Dalam serangan AhsayCBS, Huntress menduga penggunaan driver tersebut bertujuan membuka akses tambahan terhadap sumber daya hardware untuk mendukung aktivitas cryptocurrency mining.

Driver dengan akses tingkat kernel dapat memberikan kemampuan yang lebih luas dibandingkan aplikasi biasa yang berjalan pada user mode.

Karena itu, driver rentan juga sering menjadi perhatian dalam teknik Bring Your Own Vulnerable Driver (BYOVD), ketika attacker menggunakan driver yang memiliki kelemahan keamanan untuk menjalankan aktivitas berbahaya.

Namun, dalam kasus yang diamati Huntress, belum dapat dipastikan bahwa tujuan pemasangan WinRing0x64.sys adalah menonaktifkan solusi endpoint security.

Temuan tersebut lebih mengarah pada kemungkinan penggunaan akses hardware tingkat rendah untuk mendukung operasi mining.

Keberadaan driver tambahan ini menunjukkan bahwa attacker tidak hanya berusaha menjalankan malware, tetapi juga mengoptimalkan kemampuan sistem yang telah dikompromikan.

Status Patch AhsayCBS 10.3.4 Masih Menjadi Perhatian

Ketersediaan pembaruan keamanan menjadi salah satu aspek penting dalam penanganan CVE-2026-105133 dan CVE-2026-105134.

Pada awal pengungkapan, kedua kerentanan dilaporkan memengaruhi AhsayCBS versi 10.3.2 dan sebelumnya.

AhsayCBS versi 10.3.4, yang dirilis pada 5 Agustus 2026, sempat dinyatakan sebagai rilis yang tidak terdampak.

Namun, dalam pembaruan investigasi yang dilaporkan pada 9 Oktober 2026, Huntress menyatakan bahwa versi 10.3.4 juga ditemukan terdampak oleh kedua kerentanan tersebut.

Dengan adanya perbedaan informasi mengenai status perbaikan, administrator perlu memastikan perkembangan security advisory terbaru sebelum menganggap suatu versi firmware atau perangkat lunak telah sepenuhnya aman.

Pada halaman analisis Huntress yang tersedia, versi 10.3.4 masih tercantum sebagai versi yang direkomendasikan, sedangkan laporan pembaruan investigasi menyebutkan bahwa versi tersebut juga terdampak.

Perbedaan ini membuat verifikasi terhadap konfirmasi resmi vendor menjadi penting.

Hingga publikasi laporan awal, belum tersedia tanggapan tambahan dari Ahsay mengenai rencana perbaikan untuk temuan terbaru tersebut.

Organisasi yang menggunakan AhsayCBS sebaiknya tidak hanya mengandalkan nomor versi perangkat lunak, tetapi juga memeriksa indikator kompromi dan menerapkan pembatasan akses terhadap antarmuka manajemen.

Administrator Disarankan Membatasi Akses Management Interface AhsayCBS

Sebagai mitigasi sementara, Huntress merekomendasikan administrator membatasi akses ke antarmuka manajemen web AhsayCBS.

Antarmuka tersebut sebaiknya tidak dapat diakses secara bebas dari internet.

Akses dapat dibatasi melalui firewall atau Access Control List (ACL) sehingga hanya alamat IP tepercaya yang diizinkan terhubung.

Alternatif lainnya adalah mewajibkan administrator menggunakan VPN untuk mengakses sistem manajemen backup.

Pendekatan ini bertujuan mengurangi attack surface dengan membatasi pihak yang dapat menjangkau komponen aplikasi yang memiliki kerentanan.

Bagi MSP yang mengelola banyak pelanggan, pembatasan akses perlu diterapkan tanpa mengganggu komunikasi backup yang memang dibutuhkan untuk menjalankan layanan.

Administrator perlu membedakan antara port dan layanan yang digunakan untuk operasi backup dengan antarmuka administratif yang hanya diperlukan oleh personel tertentu.

Selain pembatasan akses, organisasi perlu melakukan pemeriksaan terhadap log server untuk menemukan aktivitas mencurigakan.

Perhatian khusus dapat diberikan pada proses cbssvcX64.exe yang menjalankan command-line tidak biasa atau menghasilkan child process yang tidak berkaitan dengan aktivitas backup normal.

Kemunculan layanan MicrosoftEdgeUpdateSvc, executable edge.exe atau msedge.exe pada lokasi tidak lazim, serta script Taskgmr.ps1 juga dapat menjadi indikator untuk melakukan investigasi lebih lanjut.

Namun, nama file saja tidak cukup untuk menyimpulkan adanya infeksi karena sebagian nama executable dapat digunakan secara sah oleh aplikasi lain.

Analisis perlu mempertimbangkan lokasi file, digital signature, hash, command-line, dan hubungan antarproses.

Huntress Rilis Indicators of Compromise dan Sigma Rules

Untuk membantu organisasi mendeteksi aktivitas serangan, Huntress menyediakan sejumlah Indicators of Compromise (IoC) yang berkaitan dengan kampanye tersebut.

Informasi tersebut mencakup indikator file, infrastruktur distribusi payload, dan aktivitas malware yang ditemukan selama investigasi.

Huntress juga mempublikasikan empat Sigma rules untuk membantu tim keamanan mengidentifikasi pola aktivitas yang berkaitan dengan serangan AhsayCBS.

Sigma merupakan format aturan deteksi yang dapat digunakan untuk mendeskripsikan pola aktivitas mencurigakan dalam log keamanan.

Aturan tersebut dapat diterapkan atau dikonversi agar sesuai dengan berbagai platform Security Information and Event Management (SIEM) yang digunakan organisasi.

Dengan memanfaatkan Sigma rules, tim Security Operations Center (SOC) dapat mencari aktivitas yang menyerupai pola eksploitasi maupun perilaku malware setelah kompromi.

Namun, efektivitas deteksi bergantung pada ketersediaan log, cakupan endpoint monitoring, dan konfigurasi sistem keamanan yang digunakan.

Pemeriksaan IoC sebaiknya dilakukan bersamaan dengan analisis perilaku sistem karena attacker dapat mengganti nama file, alamat server, atau komponen malware untuk menghindari deteksi.

Server AhsayCBS yang Terkompromi Disarankan Dipulihkan dari Backup Bersih

Huntress memperingatkan bahwa pemasangan patch atau penghapusan cryptocurrency miner belum tentu cukup untuk membersihkan server yang telah berhasil dikompromikan.

Attacker dapat memasang webshell atau backdoor tambahan untuk mempertahankan akses setelah kerentanan awal diperbaiki.

Karena itu, apabila terdapat bukti kompromi, Huntress merekomendasikan organisasi melakukan pemulihan menyeluruh terhadap host menggunakan backup yang telah diverifikasi aman.

Proses tersebut dapat mencakup pembangunan ulang sistem operasi, instalasi ulang AhsayCBS, dan pemulihan konfigurasi dari sumber tepercaya.

Sebelum pemulihan, administrator perlu menyimpan bukti yang diperlukan untuk investigasi forensik sesuai prosedur incident response organisasi.

Kredensial administratif dan informasi autentikasi yang berpotensi terekspos juga perlu diperiksa serta diganti apabila ditemukan indikasi penyalahgunaan.

Dalam lingkungan MSP, pemeriksaan sebaiknya mencakup hubungan antara server AhsayCBS dan infrastruktur pelanggan yang menggunakan layanan backup.

Langkah tersebut penting untuk memastikan bahwa kompromi tidak berkembang menjadi akses tidak sah terhadap sistem lain.

Selain itu, integritas backup perlu diverifikasi sebelum digunakan untuk membangun ulang server.

Pemulihan dari salinan yang sudah terinfeksi atau telah dimodifikasi attacker dapat menyebabkan ancaman muncul kembali setelah proses restore selesai.

Serangan AhsayCBS Menyoroti Risiko Keamanan Infrastruktur Backup

Eksploitasi terhadap CVE-2026-105133 dan CVE-2026-105134 memperlihatkan bahwa platform backup juga menjadi target menarik bagi attacker.

Sistem backup memiliki peran penting dalam strategi disaster recovery karena digunakan untuk memulihkan data dan layanan ketika terjadi gangguan, kegagalan hardware, maupun serangan ransomware.

Apabila server manajemen backup berhasil dikompromikan, attacker berpotensi memperoleh posisi yang menguntungkan untuk mempelajari konfigurasi pencadangan dan lingkungan yang bergantung pada layanan tersebut.

Dalam kasus AhsayCBS, aktivitas yang telah diamati secara langsung mencakup remote code execution, reconnaissance, pemasangan webshell, dan distribusi cryptocurrency miner.

Belum ada bukti dalam laporan yang menunjukkan bahwa attacker telah melakukan penghapusan massal backup atau serangan ransomware terhadap seluruh organisasi yang terdampak.

Meski demikian, keberadaan akses dengan hak istimewa tinggi pada server backup tetap menjadi risiko serius.

Bagi organisasi yang menggunakan AhsayCBS, pengamanan management interface, pemeriksaan indikator kompromi, dan pemantauan status patch vendor menjadi prioritas utama.

Kasus ini juga menunjukkan bagaimana dua kerentanan dengan tingkat keparahan berbeda dapat digabungkan untuk menghasilkan dampak keamanan yang lebih besar.

Melalui authentication bypass dan OS command injection, attacker berhasil memperoleh kemampuan menjalankan kode dengan hak akses SYSTEM sebelum memasang berbagai komponen malware.

Dengan sedikitnya lima organisasi telah menjadi target, aktivitas eksploitasi AhsayCBS menjadi pengingat bahwa sistem yang digunakan untuk melindungi dan memulihkan data juga memerlukan pengamanan berlapis serta pengawasan keamanan secara berkelanjutan.

Sumber: Huntress

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button