SAtacan la consola de respaldos AhsayCBS sin parche disponible: pregúntale hoy a tu proveedor de backup
// syswork LOG · categoríaNoticiaslectura5 MIN

Atacan la consola de respaldos AhsayCBS sin parche disponible: pregúntale hoy a tu proveedor de backup

Huntress detectó desde el 7 de octubre ataques a AhsayCBS, consola de respaldos que usan proveedores de TI, con dos fallas encadenadas y sin parche. Qué preguntar y revisar.

Rack de servidores de respaldo con una consola de administración abierta y una alerta de acceso no autorizado
Rack de servidores de respaldo con una consola de administración abierta y una alerta de acceso no autorizado

La empresa de seguridad Huntress informó el 8 de octubre de 2026 que atacantes están explotando dos fallas en AhsayCBS, la consola central del software de respaldo Ahsay. Vio el primer ataque el 7 de octubre a las 23:20 UTC (17:20 en el centro de México) y para el día siguiente contaba al menos cinco organizaciones atacadas. El problema de fondo: no hay parche. BleepingComputer, SecurityWeek y Daily CyberSecurity retomaron el caso el 9 de octubre.

Quizá nunca has oído de Ahsay. Tus respaldos podrían vivir ahí.

Qué se sabe

DatoDetalle
ProductoAhsayCBS, consola de administración de respaldos de Ahsay
Quién lo usaProveedores de servicios administrados (MSP) e integradores que venden respaldo en la nube
FallasCVE-2026-105133 (se salta la autenticación) y CVE-2026-105134 (ejecución de comandos)
SeveridadMedia y crítica según Huntress; Daily CyberSecurity cita CVSS 4.0 de 6.9 y 10.0
Publicadas en la NVD4 de octubre de 2026
ExplotaciónDesde el 7 de octubre; cinco organizaciones al 8 de octubre
Versiones afectadasHasta la 10.3.4, la más reciente, según Huntress
ParcheNo disponible al 9 de octubre

Cómo entran

Los atacantes encadenan las dos fallas. Con la primera, en la API de la consola, se saltan el inicio de sesión: Huntress explica que un token cualquiera puede ocupar el lugar de credenciales válidas. Con la segunda, en el componente de réplica (Replication Receiver), configuran un receptor falso y suben una webshell, un archivo que les deja ejecutar comandos desde el navegador cuando quieran.

Esos comandos corren como NT AUTHORITY\SYSTEM, la cuenta con más poder en un servidor Windows, porque se ejecutan a través del propio servicio de respaldos.

Qué dejan instalado

En los casos documentados, los atacantes:

  1. Descargaron un minero de Monero (XMRig) con nombre de edge.exe.
  2. Lo dejaron como servicio con el nombre MicrosoftEdgeUpdateSvc, imitando al actualizador de Edge.
  3. Usaron un script de PowerShell, Taskgmr.ps1, que apaga el minero cuando alguien abre el Administrador de tareas y lo vuelve a encender al cerrarlo.
  4. En un caso cargaron WinRing0x64.sys, un controlador legítimo pero vulnerable que da acceso directo al hardware.

Que hoy sea un minero no tranquiliza. Quien tiene SYSTEM en el servidor de respaldos puede leer las copias de todos los clientes de ese proveedor, o borrarlas antes de un ransomware. Es el mismo patrón que vimos con Veeam Agent para Windows hace unos días: el respaldo es lo primero que un atacante serio quiere neutralizar.

Las versiones afectadas no están claras

La ficha de la NVD habla de versiones hasta la 10.3.2, y algunos reportes iniciales decían que esa versión o la 10.3.4 ya estaban corregidas. Huntress publicó una actualización el 8 de octubre a las 6 p. m. hora del Este: comprobó que la 10.3.4 también es vulnerable y dijo que ya contactó a Ahsay. BleepingComputer pidió una postura a Ahsay y no recibió respuesta. Mientras Ahsay no publique una corrección, trata cualquier versión como expuesta.

A quién le debe preocupar

Ahsay casi nunca lo compra directamente una PyME. Lo usan proveedores de TI que venden "respaldo en la nube", muchas veces con su propia marca. Si tu proveedor te instaló un agente de respaldo en las computadoras o en el servidor y te cobra una mensualidad por la copia en su nube, vale la pena preguntar qué hay detrás. En qué es un MSP explicamos cómo funciona esa relación y qué deberías poder pedirle.

Si tu empresa o tu proveedor tienen la consola AhsayCBS publicada en internet, el riesgo es directo. Es otra consola de administración atacada por estar abierta al mundo, como pasó esta misma semana con SonicWall SMA1000.

Qué hacer esta semana

Si no sabes qué software de respaldo usas:

  1. Pregúntale hoy a tu proveedor tres cosas: qué software usa para tus respaldos, si es Ahsay y si su consola está accesible desde internet.
  2. Si usa Ahsay, pregunta qué hizo desde el 8 de octubre: si cerró el acceso a la consola, si revisó indicadores de compromiso y cuándo aplicará el parche cuando salga.
  3. Confirma que tienes una copia fuera de ese sistema, inmutable o desconectada, y que alguien la restauró de prueba en los últimos meses. La regla 3-2-1 está en nuestra plantilla de política de respaldos.

Si administras un servidor AhsayCBS:

  1. Quita la consola de internet ya. Déjala detrás de una VPN o limita el acceso a IP de administración de confianza. Es lo que recomienda Huntress mientras no haya parche.
  2. Busca rastros: procesos hijos inusuales de cbssvcX64.exe (sobre todo curl, certutil o PowerShell), el servicio MicrosoftEdgeUpdateSvc, archivos msedge.exe, edge.exe, Taskgmr.ps1, config.json o WinRing0x64.sys en carpetas temporales, y archivos JSP nuevos en el directorio web de CBS.
  3. Revisa las conexiones salientes hacia almacenamiento de Alibaba Cloud y hacia pools de minería en el puerto 8029. Huntress publicó la lista completa de IP, dominios y hashes, y cuatro reglas Sigma de detección.
  4. Si encuentras algo, reinstala el servidor desde una imagen limpia. Huntress advierte que los atacantes dejan puertas traseras adicionales; borrar el minero no basta. Cambia las contraseñas de la consola y de las cuentas de servicio.
  5. Avisa a tus clientes si hubo compromiso. Sus copias estaban en ese servidor.
El minero solo indica que alguien tiene control total del equipo donde están tus copias. Si lo encuentras, actúa como si te hubieran robado los respaldos y revisa la red a la que ese servidor tiene acceso.

La lección de fondo

Tus respaldos son tan seguros como el servidor del proveedor donde viven, y muchas empresas no saben ni qué software usa. Octubre es mes de la ciberseguridad: una llamada a tu proveedor esta semana vale más que cualquier herramienta nueva. En cómo armar un respaldo que sobreviva al ransomware está lo que esa copia necesita para servirte el día que la ocupes.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#respaldos#vulnerabilidades#proveedores

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes en qué software y en qué servidor viven tus respaldos?

Revisamos tu esquema de respaldo, quién lo administra, qué está expuesto a internet y si de verdad puedes restaurar cuando lo necesites.

Ver servicio de ciberseguridad