КИБЕРБЕЗОПАСНОСТЬ

Djinn Stealer пошёл за облаком, CI/CD и токенами AI-инструментов

Критическая CVE-2026-48558 в SimpleHelp дала атакующим доступ к сессии техника и открыла путь к краже облачных, DevOps и AI-учётных данных.

✍️ Редакция iTech News | 30.06.2026 | ⏱ 4 мин | Источник: Dark Reading
🔐

Критическая уязвимость CVE-2026-48558 в SimpleHelp превратилась не просто в ещё один вход на сервер, а в канал для доставки Djinn Stealer, который собирает облачные учётные данные, SSH-ключи, токены package registry и конфиги AI-инструментов. Для разработчиков, админов и техлидов история неприятна по простой причине: атакующим нужны уже не только ноутбук сотрудника или VPN, а связки доступов, которые тянут за собой CI/CD, облако, репозитории и внутренние API.

Об атаке сообщает Dark Reading: злоумышленник использовал критический bypass аутентификации в SimpleHelp, получил сессию техника на интернет-доступном сервере и дальше действовал с тем же уровнем доверия, что и штатный IT-администратор. Это важная деталь. SimpleHelp относится к классу RMM-платформ, то есть систем удалённого мониторинга и управления. Если такой инструмент скомпрометирован, инцидент быстро выходит за пределы одной машины: через него можно передавать файлы, запускать команды и масштабировать атаку на другие управляемые узлы.

По данным публикации, SimpleHelp используют более 6 тыс. организаций для управления миллионами конечных устройств. В расследованном эпизоде атакующий эксплуатировал уязвимость на внешнем сервере SimpleHelp и разворачивал второй этап через обфусцированный JavaScript-лоадер TaskWeaver. Его маскировали под безобидный файл jsquery.js и размещали на временной инфраструктуре Cloudflare. Дальше схема вполне современная: сначала сбор отпечатка системы, затем связь с C2 и уже после этого загрузка Djinn Stealer. То есть перед нами не грубый smash-and-grab, а аккуратная, модульная цепочка, заточенная под повторное использование.

Главный интерес здесь не в самом факте кражи браузерных сессий или wallet-данных, хотя и это неприятно. Куда важнее список секретов, за которыми охотится Djinn Stealer. Blackpoint, чьё расследование пересказывает Dark Reading, пишет о краже cloud credentials, API keys, service account credentials и доступов к экосистемам сборки и публикации пакетов: npm, Yarn, NuGet, Composer, Maven и PyPI. Если такой набор уходит наружу, атакующий получает не только вход в приватные registry, но и шанс подменить зависимости, опубликовать вредоносный пакет или встроиться в цепочку поставки ПО. Для бизнеса это уже не локальный инцидент на рабочей станции, а угроза всему контуру разработки и продакшена.

Отдельный маркер 2026 года: Djinn Stealer целится в локальные конфигурации AI-сервисов и агентских инструментов, включая Claude, Gemini, Codex, Cline, OpenCode и Kilo. Здесь важно не впадать в хайп и не драматизировать лишнего: вредонос не «взламывает ИИ» как абстрактную сущность. Он крадёт вполне приземлённые токены, ключи и файлы конфигурации, через которые AI-помощники получают доступ к репозиториям, базам данных, облачным аккаунтам и внутренним API. Если разработчик однажды выдал агенту широкие права через MCP или похожую интеграцию, то после кражи токена злоумышленник наследует этот же радиус доступа. Проще говоря, в 2026 году атаковать AI-обвязку часто выгоднее, чем саму инфраструктуру напрямую.

Технически авторы кампании тоже работали без лишнего шума. По информации Dark Reading, Djinn Stealer собирает и упаковывает украденные данные на endpoint, шифрует их через AES-256-GCM, а ключ дополнительно защищает RSA-2048. Это не делает атаку «неотразимой», но показывает уровень дисциплины: оператор явно рассчитывал на нормальную доставку данных и минимизацию лишнего шума в сети. Ещё одна неприятная деталь касается маскировки. Исследователи заметили инфраструктуру, стилизованную под сервисы Microsoft, а user-agent для эксфильтрации выглядел как легитимная телеметрия. Для SOC это плохая новость: в логах такая активность не кричит о себе с порога и легче прячется среди штатного админского трафика.

Пока атрибуции конкретной группе нет. По словам Blackpoint, кампания больше напоминала оппортунистическое сканирование интернет-доступных и уязвимых инстансов SimpleHelp, чем охоту за заранее выбранной жертвой. Это, возможно, самая полезная часть всей истории для русскоязычной аудитории. Если у компании наружу торчит RMM, helpdesk, jump host, CI-сервер или другой «служебный» контур, не надо утешать себя мыслью, что вы никому не интересны. В массовых сканах интерес возникает автоматически. А дальше уже неважно, стартап вы на 30 человек, интегратор, продуктовая команда или крупный холдинг: уязвимый административный сервис быстро превращается в мост между внутренней разработкой и остальной корпоративной системой.

Практический вывод для команд разработки и ИБ здесь довольно жёсткий. После компрометации машины разработчика или администратора уже недостаточно изолировать endpoint и закрыть тикет. Придётся считать потенциально украденными все доступы, которые были доступны с этой машины: облачные профили, SSH-ключи, токены Git, секреты CI/CD, сервисные аккаунты, package registry и конфиги AI-ассистентов. Иначе получится типичная ошибка 2026 года: инцидент вроде бы локализовали, а через неделю обнаружили вредоносный пакет в приватном registry, незапланированный доступ в облако или странные действия агента, который честно работал чужим токеном. История с Djinn Stealer хорошо показывает, как меняется экономика атак: злоумышленники всё чаще идут не за отдельным устройством, а за переносимыми идентичностями, которые соединяют разработку, админку и бизнес-сервисы. Подробнее о кейсе пишет Dark Reading.

Поделиться: Telegram X LinkedIn