Tra il 7 e l'8 ottobre 2026 Huntress ha osservato attacchi contro AhsayCBS, la piattaforma di backup e gestione usata da molti fornitori di servizi gestiti (MSP) per offrire backup ai propri clienti. Gli aggressori concatenano due vulnerabilità, CVE-2026-105133 e CVE-2026-105134, per ottenere esecuzione di codice con privilegi di sistema, installare una webshell e poi un miner di criptovaluta Monero camuffato da componente di Microsoft Edge. Il miner è il payload visibile, ma ciò che conta davvero è la porta aperta su un sistema che custodisce copie di dati dei clienti.

I fatti verificati

Le due falle sono state pubblicate nel database NVD il 4 ottobre 2026. La prima, CVE-2026-105133, riguarda la funzione checkSysPwd dell'API e consente un bypass dell'autenticazione tramite la manipolazione di un parametro; INCIBE-CERT la valuta CVSS 7.3 (v3.1) e 5.5 (v4.0) e indica un exploit pubblico. La seconda, CVE-2026-105134, è classificata critica e colpisce il componente Replication Receiver (endpoint UpdateReceivers.do): permette esecuzione di codice da remoto come NT AUTHORITY\SYSTEM. Le fonti consultate non riportano un punteggio numerico per questa seconda falla.

Secondo Huntress l'attività è iniziata il 7 ottobre alle 23:20 UTC e, all'8 ottobre, cinque organizzazioni risultavano colpite. La catena è la seguente: bypass dell'autenticazione, configurazione di un "receiver" malevolo, scrittura di una webshell JSP nella directory servita dall'applicazione, download dei payload con curl e certutil da un bucket di archiviazione cloud, quindi un servizio di sistema chiamato MicrosoftEdgeUpdateSvc per la persistenza. Il miner XMRig si chiama edge.exe, mentre msedge.exe è in realtà una copia modificata di NSSM, un'utilità che mantiene il servizio sempre attivo. In alcuni casi viene caricato anche il driver vulnerabile WinRing0x64.sys per dare al miner un accesso privilegiato all'hardware. Uno script PowerShell ferma il miner quando l'utente apre Task Manager, per non farsi notare.

Sulle versioni c'è confusione, e va detta con chiarezza. INCIBE indica come vulnerabili le versioni fino alla 10.3.2 e suggerisce l'aggiornamento alla 10.3.4. Huntress, però, ha aggiornato il proprio articolo l'8 ottobre correggendo un'affermazione precedente: la 10.3.4 risulta anch'essa vulnerabile, quindi le versioni colpite arrivano almeno fino alla 10.3.4. Al momento della redazione non c'è una versione corretta confermata e Huntress ha dichiarato di aver contattato Ahsay. L'indicazione ufficiale è quindi di ridurre l'esposizione e verificare eventuali compromissioni, in attesa della patch.

Cosa significa per le aziende italiane

Il cryptominer è la parte meno preoccupante di questa storia. Un miner consuma CPU ed elettricità e rallenta i backup, ma un attaccante con privilegi SYSTEM su un server di backup ha ben altre possibilità: leggere o cancellare i backup, recuperare credenziali memorizzate per i sistemi protetti, usare il server come testa di ponte verso le reti dei clienti. Il mining indica che questi attaccanti sono, per ora, opportunisti; ma gli accessi iniziali ottenuti oggi per scopi di basso profilo vengono spesso rivenduti a chi fa ransomware. Ne abbiamo parlato più volte, ad esempio a proposito dei broker di accesso iniziale.

In Italia il rischio è concentrato su MSP e piccole società di IT che gestiscono backup per decine di PMI, studi professionali e piccoli enti. Un singolo AhsayCBS esposto può contenere i dati di molti clienti, inclusi dati personali e talvolta sanitari. Per le PMI clienti, il problema è che spesso non sanno nemmeno su quale piattaforma sia ospitato il loro backup, né se l'interfaccia di gestione sia pubblicata su Internet.

C'è poi una lezione di progetto: un'interfaccia di gestione di una piattaforma di backup non dovrebbe mai essere raggiungibile dall'esterno senza VPN o filtri per IP. Questo vale oggi come misura tampone per Ahsay, ma è una regola generale.

Contesto normativo

Se sul server compromesso risiedono copie di dati personali, l'incidente può essere una violazione dei dati ai sensi del GDPR: il fornitore (responsabile del trattamento) deve informare il titolare senza ingiustificato ritardo, e il titolare valutare la notifica al Garante entro 72 ore dalla conoscenza. Per i clienti soggetti a NIS2, un MSP rientra tra i fornitori di servizi gestiti, categoria espressamente considerata dalla direttiva, e la sicurezza della catena di fornitura è una misura da documentare: con la scadenza del 31 ottobre alle porte, conviene chiedere ai propri fornitori evidenza di come proteggono le piattaforme di gestione. Per i soggetti DORA, i fornitori ICT di servizi di backup sono parte del perimetro di gestione del rischio di terze parti.

Cosa fare subito

  • Verificare se avete (o se il vostro fornitore usa) un'istanza AhsayCBS e se l'interfaccia di gestione è raggiungibile da Internet.
  • Limitare l'accesso alla gestione a indirizzi IP fidati o dietro VPN, subito, anche in assenza di patch.
  • Cercare gli indicatori di compromissione pubblicati da Huntress: servizio MicrosoftEdgeUpdateSvc, file edge.exe e msedge.exe fuori dai percorsi di Edge, script Taskgmr.ps1, connessioni in uscita verso xmr.kryptex.network sulla porta 8029, driver WinRing0x64.sys.
  • In caso di riscontri, ricostruire il server da un'immagine fidata invece di limitarsi a rimuovere il miner: Huntress segnala backdoor secondarie.
  • Cambiare le credenziali memorizzate sul server e controllare i job di backup per eventuali cancellazioni o modifiche.
  • Monitorare gli avvisi del produttore per la versione corretta e applicarla appena disponibile; applicare le regole Sigma pubblicate da Huntress nei sistemi di rilevamento.
  • Se siete clienti di un MSP, chiedere conferma scritta delle verifiche eseguite.