Chi usa AhsayCBS per gestire backup e repliche deve considerare la situazione urgente: dal 7 ottobre 2026 alcuni attori malevoli stanno sfruttando due vulnerabilità per entrare nei sistemi, installare web shell e avviare miner di criptovalute. Il punto che riguarda direttamente le aziende è questo: il software colpito è una piattaforma di backup, quindi un incidente non mette a rischio solo le prestazioni del server, ma anche l’affidabilità di un componente centrale della continuità operativa.
Cosa è successo
Il 9 ottobre 2026 diverse fonti di sicurezza hanno segnalato attacchi in corso contro AhsayCBS, piattaforma usata soprattutto da MSP e system integrator per la gestione dei backup. Secondo le rilevazioni di Huntress, gli attacchi sono iniziati il 7 ottobre 2026 alle 23:20 UTC e, al giorno successivo, almeno cinque organizzazioni risultavano già colpite.
Le vulnerabilità coinvolte sono due:
- CVE-2026-105133 con punteggio CVSS v4 5.5, descritta come vulnerabilità di autenticazione impropria
- CVE-2026-105134 con punteggio CVSS v4 9.3, relativa a una command injection a livello di sistema operativo
Il problema più serio non è solo la presenza di due falle, ma il fatto che possano essere concatenate: prima l’attaccante aggira l’autenticazione, poi esegue comandi arbitrari sul server bersaglio. In pratica, se l’interfaccia di gestione è esposta e raggiungibile, il rischio è quello di una compromissione remota del sistema.
Perché questa notizia è importante anche se “abbiamo già il backup”
Quando si parla di backup, molte aziende pensano soprattutto al recupero dei dati dopo un guasto o un ransomware. In questo caso, però, il software di backup stesso diventa la porta d’ingresso.
È un dettaglio cruciale per tre motivi:
- Il server di backup ha spesso privilegi elevati e visibilità su molti sistemi.
- Un attacco a questa piattaforma può compromettere la capacità di ripristino, proprio quando serve di più.
- La falsa sensazione di sicurezza può ritardare la risposta: se il problema si manifesta come rallentamento del server o picchi di CPU, non sempre viene subito collegato a un’intrusione.
In altre parole, non siamo davanti a un semplice malware “fastidioso”, ma a un attacco che tocca un’infrastruttura critica.
Come agiscono gli attaccanti
Dopo lo sfruttamento delle due vulnerabilità, gli aggressori osservati da Huntress hanno eseguito una sequenza piuttosto chiara:
- ricognizione del sistema compromesso
- installazione di web shell JSP per mantenere l’accesso
- distribuzione del miner XMRig
- mascheramento del miner come Microsoft Edge, usando il nome edge.exe
Secondo le analisi pubblicate, la persistenza del miner verrebbe mantenuta tramite un servizio chiamato MicrosoftEdgeUpdateSvc, che esegue msedge.exe. Huntress ha identificato questo file come una copia modificata di NSSM (Non-Sucking Service Manager), un’utility legittima spesso abusata per eseguire processi come servizi Windows.
In almeno un caso è stato inoltre usato certutil.exe, binario nativo di Windows, per scaricare nella cartella TEMP il driver vulnerabile WinRing0x64.sys. L’ipotesi è che servisse a ottenere un accesso più profondo all’hardware e migliorare l’efficienza del mining.
Questo schema conferma un punto importante: gli attaccanti non cercano solo accesso, ma anche stabilità, occultamento e rendimento economico.
Il dettaglio più insidioso: il miner prova a non farsi notare
Tra gli elementi più interessanti emersi nell’analisi c’è uno script PowerShell chiamato Taskgmr.ps1, ritenuto dagli analisti probabilmente realizzato con supporto di strumenti di intelligenza artificiale.
La sua funzione non è tanto infettare, quanto nascondere l’attività di mining. In particolare:
- interrompe il servizio del miner quando viene aperto il Task Manager
- lo riavvia quando il Task Manager viene chiuso
- arriva persino a chiudere il Task Manager in determinate condizioni, per esempio se resta aperto troppo a lungo durante la notte o alle 18:00 locali secondo il comportamento osservato
Per un’azienda questo significa una cosa molto pratica: i segnali visibili possono sparire proprio mentre qualcuno sta controllando il server. Se un tecnico vede CPU alta solo a tratti o processi che cambiano nome, non deve escludere una compromissione solo perché al controllo successivo “sembra tutto normale”.
Patch disponibili? Non ancora in modo affidabile
Uno degli aspetti più critici della vicenda è la confusione sullo stato delle correzioni. Le informazioni iniziali indicavano che i problemi fossero stati risolti nelle versioni più recenti del prodotto; tuttavia Huntress ha successivamente riferito che anche Ahsay 10.3.4, indicata come ultima versione disponibile, risulta vulnerabile.
Questo cambia completamente la valutazione del rischio: non siamo davanti a una situazione in cui basta aggiornare e chiudere il ticket. Di fatto, fino a disponibilità di una correzione effettiva, il tema va trattato come un’esposizione attiva da mitigare con misure compensative.
Le assegnazioni CVE per queste falle sono state pubblicate solo il 4 ottobre 2026 e gli attacchi osservati sono iniziati appena tre giorni dopo. È un intervallo molto breve, segno che il tempo di reazione per le aziende si sta riducendo sempre di più.
Cosa significa per la tua azienda
Se la tua organizzazione usa AhsayCBS direttamente, oppure lo usa il tuo fornitore IT o MSP, servono verifiche immediate. Le priorità pratiche sono queste.
1. Limita l’accesso all’interfaccia di gestione
È la misura più urgente. L’indicazione emersa dalle analisi è chiara: l’exploit prende di mira il servizio web di gestione esposto verso l’esterno. Se possibile:
- consenti l’accesso solo da IP fidati
- metti l’interfaccia dietro VPN
- evita l’esposizione pubblica diretta su Internet
Se non sai se l’interfaccia è esposta, è già un campanello d’allarme da affrontare con chi gestisce la tua infrastruttura. In questo contesto un servizio di sicurezza informatica o di revisione dell’esposizione esterna può fare la differenza.
2. Cerca indicatori di compromissione sul server
Alcuni segnali meritano un controllo prioritario:
- presenza di file o processi chiamati edge.exe o msedge.exe in percorsi insoliti
- servizio MicrosoftEdgeUpdateSvc non previsto
- script PowerShell come Taskgmr.ps1
- web shell JSP distribuite sul server applicativo
- uso anomalo di certutil.exe
- presenza del driver WinRing0x64.sys nella cartella TEMP
Anche forti rallentamenti, consumi CPU elevati o processi che scompaiono quando si apre Task Manager possono essere segnali utili.
3. Se trovi tracce, non limitarti a “pulire il file”
Le fonti raccomandano, in caso di compromissione confermata, un ripristino completo del sistema host da un backup sicuro, perché potrebbero essere stati installati ulteriori backdoor oltre al miner. È il classico caso in cui rimuovere il sintomo non basta.
Per questo è essenziale che i backup siano separati, verificati e pronti al ripristino, non solo presenti “sulla carta”. Se vuoi rafforzare questo aspetto, una strategia di remote backup ben progettata aiuta a ridurre il rischio operativo.
4. Coinvolgi subito il fornitore che gestisce backup o infrastruttura
Molte PMI non amministrano direttamente AhsayCBS: lo fanno partner esterni, MSP o integratori. In quel caso la domanda da fare oggi è semplice: l’istanza è esposta? è stata controllata? ci sono evidenze di compromissione?
Se non ricevi risposte precise, conviene formalizzare un controllo. Nei contesti dove il presidio continuo è limitato, un contratto di assistenza informatica con procedure chiare di monitoraggio e risposta può evitare ritardi nelle decisioni.
5. Verifica la continuità operativa, non solo la sicurezza
Un server di backup usato per mining può continuare a funzionare “apparentemente”, ma con prestazioni degradate o affidabilità ridotta. Vale quindi la pena verificare:
- esito reale dei job di backup recenti
- tempi di completamento
- integrità dei repository
- possibilità concreta di eseguire un restore di prova
La domanda giusta non è solo “siamo stati attaccati?”, ma anche “se domani dobbiamo ripristinare, ce la facciamo davvero?”.
Una lezione più ampia: anche gli strumenti di protezione vanno protetti
Negli ultimi anni backup, antivirus, sistemi di monitoraggio e appliance di rete sono diventati bersagli privilegiati. Il motivo è semplice: colpire i sistemi che dovrebbero difendere o rendere resiliente l’azienda offre agli aggressori un vantaggio enorme.
Il caso AhsayCBS rientra perfettamente in questa tendenza. Non basta più installare una soluzione e considerarla affidabile per definizione. Serve una gestione continua fatta di:
- controllo dell’esposizione Internet
- aggiornamenti e verifica reale delle patch
- segmentazione degli accessi
- monitoraggio dei comportamenti anomali
- test periodici di ripristino
Per una PMI italiana, questa è una buona occasione per rivedere un punto spesso trascurato: chi può raggiungere dall’esterno i sistemi di amministrazione e con quali protezioni.
Domande frequenti
Se uso AhsayCBS sono automaticamente compromesso?
No. Le fonti parlano di attacchi osservati su almeno cinque organizzazioni, non di compromissione generalizzata. Però se l’interfaccia di gestione è esposta, il rischio va considerato concreto e va verificato subito.
Aggiornare all’ultima versione basta?
Al momento no, non secondo quanto riportato da Huntress. Anche la versione 10.3.4 risulterebbe vulnerabile, quindi servono misure compensative come restrizione degli accessi e controlli di compromissione.
Il danno è solo un rallentamento per colpa del miner?
No. Oltre al cryptomining sono state osservate web shell e attività post-compromissione. Questo significa che l’attaccante può mantenere accesso al sistema e installare altri strumenti malevoli.