Tornar al Blog

El minador s'apaga quan obres l'Administrador de tasques

El minador s'apaga quan obres l'Administrador de tasques

El 8 d'octubre Huntress va publicar el detall d'una intrusió i a dins hi havia una peça petita que no s'assembla a les altres: un script de PowerShell que vigila si obres l'Administrador de tasques. Quan l'obres, atura el servei que executa el minador. Quan el tanques, el torna a arrencar. I a les sis de la tarda, hora local de la màquina, tanca l'Administrador de tasques tot sol. La màquina compromesa era una consola de còpies de seguretat. El que l'atacant va modelar no va ser l'antivirus: va ser l'horari de la persona que mira.

Què va passar i en quines dates

El 4 d'octubre del 2026 el NVD va publicar dues vulnerabilitats d'AhsayCBS, la consola amb què es gestionen polítiques de còpia, emmagatzematge i usuaris en el producte de còpies d'Ahsay. És programari de proveïdor: qui el té muntat sol ser un prestador de serveis gestionats o un integrador, i darrere d'aquesta consola hi ha les còpies de tots els seus clients. La primera, CVE-2026-105133, és a la funció checkSysPwd de com/ahsay/obs/api/ApiStructsAction.java i és una fallada d'autenticació. La segona, CVE-2026-105134, és al component /rps/api/json/UpdateReceivers.do i permet injectar ordres del sistema operatiu.

La segona és al component Replication Receiver, i l'atac la fa servir configurant un receptor maliciós. La fitxa puntua aquesta injecció d'ordres en 10,0 sobre 10 en CVSS 3.1 i la d'autenticació en 7,3; en CVSS 4.0 baixen a 9,3 i 5,5, que és la raó que vegis la segona etiquetada com a mitjana en uns llocs i com a alta en altres. És la mateixa fitxa llegida amb dues versions de la mètrica, no dues opinions. BleepingComputer hi afegeix la dada que de debò canvia la urgència: la d'autenticació té exploit públic. I el que no discuteix ningú és l'encadenat: primer se salta l'autenticació i després s'executa codi com a NT AUTHORITY\SYSTEM.

La primera explotació la va veure Huntress el 7 d'octubre a les 23:20:15 UTC, tres dies després de la publicació al NVD. El 8 d'octubre comptava cinc organitzacions afectades. El senyal d'entrada era un procés de la mateixa aplicació, cbssvcX64.exe, parint processos fills que no li tocava parir. I hi ha un detall de versions que mereix una línia a part, perquè és el més incòmode de tot el cas: la fitxa del NVD llista com a afectades les versions 10.3.0 a 10.3.2, marca la 10.3.4 com a no afectada i enllaça les notes d'aquella versió com la correcció. Huntress diu que la 10.3.4, que és l'última i és d'agost, és la que estan explotant. La versió que el registre assenyala com el pedaç és per la qual estan entrant. Si el teu inventari diu «actualitzat», no està contestant la pregunta.

Nosaltres no fem servir AhsayCBS. Fem còpies gestionades amb Proxmox Backup Server i amb Veeam, així que no tenim res a defensar ni a vendre en aquest producte concret. Aquest post no va d'Ahsay. Va de la peça que l'atacant portava a dins, que funciona igual de bé contra qualsevol altra consola.

El script coneix el teu horari

El fitxer es diu Taskgmr.ps1. Repassa les lletres: és taskmgr amb dues canviades de lloc, el nom de l'Administrador de tasques de Windows. Ja aquí hi ha una decisió de disseny. Fa tres coses, i l'informe de Huntress les descriu sense ambigüitat: atura el servei del minador quan l'Administrador de tasques s'obre, el torna a arrencar quan es tanca, i mata l'Administrador de tasques a les sis de la tarda o si fa més d'una hora que està obert de nit. L'hora la pren del rellotge local de la màquina, no d'UTC.

Els dos primers comportaments són ocultació i no sorprenen ningú. El tercer és el que fa que valgui la pena escriure'n. Apagar l'Administrador de tasques a les sis de la tarda és una aposta sobre nosaltres: a aquella hora ja no hi ha ningú davant de la pantalla, i una finestra que fa una hora que està oberta a les tres de la matinada està oberta perquè algú se la va deixar, no perquè algú l'estigui mirant. És una hipòtesi sobre el comportament de l'administrador, està escrita en codi, i és encertada. Huntress hi afegeix la seva valoració que el script sembla assistit per IA; això no es pot verificar des de fora i tampoc és el que importa. El que importa és que aquesta peça ja no costa esforç escriure-la.

D'aquí surt la tesi, i és incòmoda perquè descriu el procediment de gairebé tothom: entrar a la màquina, obrir el visor de processos, veure la CPU, dir «això està bé». Obrir el visor de processos és una consulta a un canal que l'atacant pot tancar, i en aquest cas tanca. En un servidor de còpies encara és pitjor, perquè el consum alt de matinada és exactament el que se n'espera: la finestra nocturna justifica qualsevol xifra, i l'única manera de distingir una còpia d'un minador és saber a quina hora va acabar la còpia.

Les disfresses estan pensades per a un lector humà

Mira la resta del kit amb aquesta idea al cap. El minador de Monero, XMRig, es diu edge.exe. El gestor que el manté viu es diu msedge.exe i és una còpia modificada d'NSSM, una utilitat legítima que converteix qualsevol executable en servei de Windows. El servei es diu MicrosoftEdgeUpdateSvc, s'executa des de la carpeta Temp amb privilegis SYSTEM i rearrenca el minador si cau. I al directori de l'aplicació de còpies va quedar un webshell en JSP. Tota aquesta feina de nomenclatura està feta perquè, llegida en una llista de processos per una persona amb pressa, quadri. Un servei d'actualització d'Edge executant-se com a SYSTEM és el més normal del món.

El que no quadra no es veu a ull, es veu al registre. La ruta des de la qual s'executa un binari que diu dir-se com un navegador. Qui va crear aquell servei, a quina hora i amb quin compte. Qui és el pare del procés, perquè un servei de Microsoft no neix de l'aplicació de còpies. I, sobretot, el trànsit. Són dos indicadors diferents i convé no barrejar-los: el minador parlava amb un pool de Monero, xmr.kryptex[.]network al port 8029, mentre que les eines s'havien descarregat abans d'un contenidor d'emmagatzematge d'objectes a Alibaba Cloud. Un servidor de còpies conversant amb un pool de mineria en un port no estàndard és, de tota la llista, el més difícil de confondre amb feina legítima.

Una disfressa funciona quan hi ha algú a qui enganyar. El registre guarda rutes, hores, pares i destins, i cap dels quatre no depèn del nom que porti el fitxer. Per això la telemetria aguanta el truc de les sis de la tarda i el visor de processos no.

Els indicadors publicats són quatre línies i es busquen avui mateix, així que els deixem aquí en comptes de descriure'ls:

  • xmr.kryptex[.]network:8029 i 51.195.127[.]124:8029 — el pool de mineria, amb l'usuari krxYMRN97D/creativejs.
  • imagefiles-backup.oss-ap-southeast-7.aliyuncs[.]com — el contenidor de descàrrega, amb els fitxers sota /javas/Office/win/.
  • SHA256 d'edge.exe: 4dcb0202fe8b2d4d7b183764e38184cd6ed50132786cc7e7d1f7f4bce1dd6f3d.
  • SHA256 de msedge.exe: 05f69ae6b2b89c1c4dcf836bff032232f11bf0109f2b498e2345045d06139034, i de Taskgmr.ps1: 481728a7c9c4c02be07051d9c1958d902ea6397ebb8952ab83944818e3d25d21.

Una lectura nostra sobre aquesta segona línia, i la marquem com a nostra perquè no és a l'informe: el dipòsit des del qual es van descarregar les eines porta la paraula «backup» al nom. Al registre del proxy d'un servidor de còpies, un destí amb aquesta paraula a dins no crida l'atenció de ningú.

El driver, un altre cop, però per un altre motiu

En un dels equips l'atacant va deixar caure WinRing0x64.sys, un controlador de kernel legítim i signat que dona accés de baix nivell al maquinari i que arrossega una vulnerabilitat coneguda des del 2020. Fa quatre dies vam desgranar la mecànica de la llista de controladors bloquejats de Windows i no la repetirem aquí: és sencera en aquell post, inclosa la lletra petita del fet que aplicar la política no expulsa de memòria el que ja està carregat i que la regla de reducció de superfície d'atac impedeix escriure el controlador, no carregar-lo si ja hi és.

El que afegeix aquest cas és el motiu. Carregar un controlador vulnerable sol servir per encegar l'EDR, i per això un esdeveniment de càrrega de controlador s'interpreta gairebé sempre com el preludi que alguna cosa es quedarà cega. Aquí Huntress ho diu sense embuts: el controlador donava al minador accés de nivell kernel al maquinari, amb el màxim control i rendiment possibles. El mateix esdeveniment, una altra intenció i cap dels senyals que l'acompanyen habitualment. Si el teu procediment només mira la càrrega de controladors quan l'EDR es queixa, aquest no l'hauries vist.

Un minador és la versió amable

Cal dir-ho amb aquesta cruesa. A la llista de coses que li poden passar a la màquina que gestiona les polítiques de còpia, l'emmagatzematge i els usuaris d'una cartera sencera de clients, que et robin electricitat per minar Monero és el millor resultat possible. El que va entrar va ser execució de codi com a SYSTEM; el minador és només el que l'atacant va decidir fer amb això, i aquella decisió es canvia demà sense tocar la cadena. Aquest argument ja el vam defensar a l'agost amb un altre producte i un altre mecanisme —van entrar pel port 5900 i van sortir amb root, i el minador era igual de secundari—, així que aquí el donem per fet i anem a la conseqüència concreta.

És el mateix assumpte que vam tractar el 7 d'octubre a propòsit d'un altre producte: la consola de còpies és infraestructura privilegiada, no una eina d'oficina, i el model de permisos que té a dins val el que valgui la porta per la qual s'hi arriba. Si algú executa com a SYSTEM en aquell servidor, la pregunta següent és si les teves còpies es poden esborrar des d'allà. La resposta hauria de ser que no, i si és que sí, la immutabilitat i la separació de credencials deixen de ser un apartat del pressupost i passen a ser l'únic que et queda.

I l'honestedat en l'altra direcció: cinc organitzacions el 8 d'octubre no és una epidèmia. No hem trobat una xifra pública fiable de quantes instàncies d'aquesta consola estan publicades a internet, així que no la posem. L'única cosa que es pot afirmar sobre l'exposició és l'òbvia: perquè això passi, la interfície de gestió ha de ser accessible des d'on és l'atacant.

La prova de l'observador

Això no es compra. És una pregunta sobre el passat, i es contesta avui en deu minuts. Tria un servidor que t'importi i una hora concreta de la setmana passada: un dimarts a les nou de la nit, per exemple. I ara respon aquestes quatre coses sense connectar-te a aquella màquina, només amb el que ja està guardat en un altre lloc:

  • Es va crear algun servei nou en aquell equip durant aquella setmana? Quin, a quina hora exacta i amb quin compte.
  • Es va carregar algun controlador de kernel que no es carregués el mes anterior?
  • Quins processos van obrir connexions cap a internet aquella nit, i cap a quins destins?
  • Qui va iniciar sessió, des de quina adreça i a quina hora va acabar la finestra de còpies?

Si per contestar has de connectar-te ara i mirar, la teva detecció és interactiva. Té exactament el punt cec de l'Administrador de tasques —existeix mentre tu ets allà davant— i a sobre té horari d'oficina. Si les quatre es contesten des del registre, sense tocar la màquina, el truc de les sis de la tarda no t'afecta: el teu canal no es tanca perquè no hi hagi ningú despert.

Queda la segona meitat de l'exercici, que ja vam defensar fa onze dies i no reconstruirem aquí: guardar la dada no serveix si ningú no la consulta mai.

El que fem nosaltres, sense fum

El nostre EDR/MDR gestionat existeix per això: creació d'un servei, càrrega d'un controlador, un binari amb nom de programa conegut executant-se des d'una ruta que no és la seva, una connexió de sortida que no lliga amb el paper d'aquella màquina. Són esdeveniments que es registren i que algú mira en torn, no coses que es descobreixen obrint una finestra. A sobre hi posem Zabbix per als símptomes, i el que val aquí és senzill de descriure: el consum que no torna a baixar quan la finestra de còpies ja ha acabat. Zabbix no ens diu «tens un minador». Ens diu «això no és el patró de sempre», i amb això n'hi ha prou per anar a mirar.

Ara la part que no queda bé en un fullet: un EDR no és un oracle. Fa onze dies vam escriure sobre una tècnica d'injecció publicada que quatre EDR no veien, i el que vam dir aleshores val igual avui: la defensa consisteix a tenir més d'un canal i que cap no depengui que hi hagi algú mirant. Per això el torn de 24x7 pesa aquí: el canal no s'apaga a les sis.

I la mesura més eficaç de tot aquest cas no es compra: que la consola de còpies no estigui publicada a internet. És exactament el que recomana Huntress mentre no hi hagi versió corregida —restringir l'accés a la interfície de gestió a adreces de confiança o a través de VPN—, i no requereix pressupost, només decidir que el pla de gestió (management plane) d'un sistema no és una pàgina web.

No hi ha pedaç, i això no tanca la conversa

La frase de Huntress és literal: fins que hi hagi un pedaç disponible, restringir l'accés i buscar indicis de compromís. Una política de pedaços que només sap conjugar el verb «apedaçar» no té res a dir en una setmana com aquesta; ho vam escriure fa vuit dies i aquest cas és l'exemple de manual. Mentre no hi hagi versió, el que hi ha és això: la interfície només accessible des d'on hagi de ser-ho, una cerca activa dels indicadors coneguts —el servei amb nom d'actualitzador d'Edge, binaris de navegador fora de la ruta del navegador, el script amb nom gairebé igual al de l'Administrador de tasques, el controlador de maquinari— i, si apareix alguna cosa, reinstal·lar el servidor des de zero a partir d'una còpia de confiança. Aquesta és la recomanació literal de Huntress, i té doble tall en aquest context: la còpia de confiança la guarda la màquina compromesa. En un servidor on ha corregut codi com a SYSTEM, netejar el que has trobat només demostra que has trobat alguna cosa; ells ho justifiquen dient que els atacants han estat capaços d'amagar portes del darrere secundàries.

El de sempre: la fallada és inevitable, l'avaria és una decisió de disseny. Aquest cas hi afegeix una variant que encara no havíem escrit, i és la que ens emportem. La ceguesa també és una decisió de disseny. El minador no s'escondia del teu antivirus: s'escondia de tu. I si l'única manera que tens de saber què passa en una màquina és entrar a mirar-la, ja saps a quina hora deixa de funcionar la teva seguretat.

Fonts: entrada del blog de Huntress «Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer», consultada el 10 d'octubre del 2026. D'allà surten les dues referències de codi (la funció checkSysPwd a com/ahsay/obs/api/ApiStructsAction.java i el component Replication Receiver a /rps/api/json/UpdateReceivers.do), la primera explotació observada el 7 d'octubre a les 23:20:15 UTC, les cinc organitzacions afectades a 8 d'octubre, els processos fills de cbssvcX64.exe, els tres comportaments de Taskgmr.ps1 —aturar MicrosoftEdgeUpdateSvc quan s'obre l'Administrador de tasques, rearrencar-lo quan es tanca, i matar l'Administrador de tasques a les 18:00 o si fa més d'una hora que està obert de matinada, amb l'hora presa del rellotge local—, la valoració que el script sembla assistit per IA, els noms i els hashos dels fitxers, el servei MicrosoftEdgeUpdateSvc executant-se des de Temp amb privilegis SYSTEM, el webshell JSP, el pool de mineria i el contenidor de descàrrega de la llista d'indicadors, l'afirmació sobre l'accés de nivell kernel que el controlador donava al minador, i les dues recomanacions literals: restringir l'accés a la interfície de gestió fins que hi hagi pedaç, i «a full host re-image from a trusted backup» si apareix cap indicador. Les puntuacions CVSS (10,0 i 7,3 en 3.1; 9,3 i 5,5 en 4.0), les versions afectades 10.3.0 a 10.3.2 i el fet que la fitxa marqui la 10.3.4 com a no afectada i enllaci les seves notes de versió com a correcció són del registre del NVD, consultat el 10 d'octubre del 2026. De BleepingComputer, «Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto», en prenem una sola dada: que CVE-2026-105133 té exploit públic. SecurityWeek, «Unpatched AhsayCBS Vulnerabilities Exploited in the Wild», per a la descripció del producte i el seu ús habitual en prestadors de serveis gestionats i integradors. La referència a CVE-2020-14979 (CVSS 7,8) és aportació nostra i no de la cobertura del cas: es va emetre el 2020 contra WinRing0.sys/WinRing0x64.sys 1.2.0 tal com es distribuïa amb EVGA Precision X1, no contra «WinRing0» en abstracte. La mecànica de la llista de bloqueig de controladors de Windows està citada en detall al nostre post del 6 d'octubre a partir de la documentació de Microsoft. Res del que diem de la nostra operació —EDR/MDR gestionat, torn 24x7, Zabbix per a monitorització, còpies amb Proxmox Backup Server i Veeam— inclou dades de clients, i no hi hem posat xifres d'incidents propis perquè no són públiques. La lectura sobre el nom del dipòsit de descàrrega i la de l'horari del script són nostres, i estan marcades com a tals al text. Fotografia de portada: «A view of the server room at The National Archives», The National Archives (UK), CC BY 3.0.

Saps què va passar ahir a la nit als teus servidors sense entrar a mirar?

El nostre EDR/MDR gestionat comença per una pregunta senzilla: quins esdeveniments es guarden de cada màquina i qui els llegeix quan no hi ha ningú a l'oficina. Si en acabar l'anàlisi resulta que ja tens el canal muntat i només falta que algú el miri, t'ho direm igualment.

Parlar amb everyWAN

Etiquetes

Compartir

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN