Saltar para o conteúdo
MCIT Falar connosco

Novidades Cibersegurança

Cibersegurança e Proteção de Dados

Falhas sem correcção no AhsayCBS estão a ser usadas para atacar servidores de backups

Atacantes estão a explorar duas vulnerabilidades na plataforma de gestão de backups AhsayCBS para instalar webshells e mineradores de criptomoeda. A versão mais recente continua afectada e o fabricante ainda não anunciou correcção.

4 min de leitura Mundo

A empresa de detecção e resposta Huntress identificou ataques que exploram duas falhas na AhsayCBS, uma plataforma de gestão de backups usada sobretudo por prestadores de serviços geridos e integradores de sistemas. A actividade foi observada a 7 de Outubro e atingiu pelo menos cinco organizações.

As duas falhas

Estão em causa duas vulnerabilidades: uma classificada como crítica e outra de gravidade média.

  • CVE-2026-105133 permite contornar a autenticação e já tem código de exploração público.
  • CVE-2026-105134 permite injectar comandos no sistema operativo.

Nos ataques observados, as duas foram encadeadas. A primeira dá acesso sem credenciais, a segunda permite executar código no servidor.

O ponto mais preocupante é a correcção. As falhas constam como resolvidas na versão 10.3.2, mas a Huntress concluiu que a versão 10.3.4, a mais recente disponível, também é vulnerável. Na prática, actualizar não protege. O BleepingComputer contactou o fabricante sobre planos de correcção e não obteve resposta até à publicação.

O que os atacantes fizeram

Depois de entrarem, os atacantes fizeram reconhecimento do sistema e instalaram webshells em JSP, pequenos programas que permitem controlar o servidor à distância e voltar mais tarde. Instalaram também o XMRig, um minerador de criptomoeda, com o nome edge.exe.

O minerador mantém-se activo através de um serviço chamado MicrosoftEdgeUpdateSvc, escolhido para se confundir com o serviço legítimo de actualização do navegador da Microsoft. Esse serviço corre uma cópia modificada de uma ferramenta legítima de gestão de serviços, o NSSM.

Para não ser notado, um script em PowerShell, que a Huntress acredita ter sido escrito com ajuda de inteligência artificial, pára a mineração quando alguém abre o Gestor de Tarefas e retoma-a quando este é fechado. O mesmo script fecha o Gestor de Tarefas às 18 horas, hora local, ou quando fica aberto mais de uma hora durante a noite. Num dos casos, os atacantes instalaram ainda um controlador vulnerável, o WinRing0x64.sys, provavelmente para tirar mais partido do hardware.

Porque importa

A mineração de criptomoeda é o sintoma visível, mas o problema de fundo é outro. Um servidor de backups tem, por natureza, acesso privilegiado aos dados de uma organização e, no caso de um prestador de serviços, aos dados de vários clientes. Quem controla esse servidor pode ir além de usar a capacidade de processamento: as webshells instaladas deixam a porta aberta para outras acções.

A Huntress alerta também que o atacante pode ter deixado outros acessos escondidos. Por isso, remover o minerador não chega para dar o servidor como limpo.

O que aconselha a Huntress

Enquanto não houver correcção, a recomendação é limitar o acesso à interface de gestão do AhsayCBS a endereços IP de confiança e procurar sinais de intrusão. A Huntress publicou indicadores de compromisso e quatro regras Sigma para ajudar a detectar esta actividade. Se a intrusão for confirmada, o servidor deve ser reposto por completo a partir de um backup seguro, anterior ao ataque.

Em números

2Vulnerabilidades encadeadas: contornar autenticação e executar comandos
5Organizações atingidas, no mínimo, nos ataques observados
10.3.4Versão mais recente do AhsayCBS, também vulnerável
4Regras Sigma publicadas pela Huntress para detectar os ataques
Cronologia dos ataques ao AhsayCBS
  1. 7 Outubro 2026

    Huntress observa ataques que exploram as duas falhas em pelo menos cinco organizações

  2. 9 Outubro 2026

    Huntress confirma que a versão 10.3.4, a mais recente, também está afectada

  3. 9 Outubro 2026

    Fabricante sem resposta sobre planos de correcção à data da publicação

O que muda para as empresas

Quem usa AhsayCBS, directamente ou através de um prestador de serviços, tem neste momento um servidor de backups exposto a ataques que já estão a acontecer, sem actualização que resolva o problema. A protecção depende de medidas de rede e de vigilância, não de instalar uma nova versão.

Para muitas empresas o risco está num fornecedor. Se o prestador que gere os backups usa esta plataforma, os dados da empresa podem estar num servidor comprometido sem que ninguém do lado do cliente o saiba. Isto torna a conversa com o fornecedor tão importante como a verificação interna.

O que recomendamos

Confirme esta semana se a sua empresa, ou o prestador que gere os seus backups, usa AhsayCBS. Se usar, peça que a interface de gestão deixe de estar acessível a partir da internet e fique restrita a endereços IP conhecidos. Não aceite "já actualizámos" como resposta suficiente, porque a versão mais recente também está afectada. Peça ainda que os indicadores de compromisso e as regras Sigma publicados pela Huntress sejam verificados nesse servidor, com atenção a um serviço chamado MicrosoftEdgeUpdateSvc e a consumo de processador sem explicação.

Se houver sinais de intrusão, não se limite a apagar o minerador: reponha o servidor a partir de um backup anterior ao ataque e mude as credenciais que lá estavam guardadas. Aproveite para confirmar que tem pelo menos uma cópia de segurança fora do alcance deste servidor. Se não tiver meios internos para fazer esta verificação, peça apoio a uma equipa de segurança externa, seja o seu fornecedor actual ou outra como a MCIT.

Falar connosco

Artigo preparado com apoio de inteligência artificial, revisto e aprovado por Marco Cerruti, MCIT.

Newsletter

As Novidades no seu email, à sexta-feira.

Um email por semana com as notícias que contam para a sua empresa. Sem publicidade, e anula quando quiser.

Precisa de tecnologia feita à medida?

Uma conversa de trinta minutos costuma chegar para perceber se fazemos sentido para o seu caso.

Falar connosco