Уязвимость SimpleHelp с максимальной оценкой CVSS 10.0 уже пошла в реальную эксплуатацию: злоумышленники используют CVE-2026-48558, чтобы получать доступ уровня техника в RMM-системе и разворачивать вредоносы TaskWeaver и Djinn Stealer. Для IT-команд это неприятный, но очень показательный сценарий: одна брешь в инструменте удалённого администрирования быстро превращается в доступ к облакам, репозиториям, пайплайнам и даже данным из AI-ассистентов.
Об атаке сообщает The Hacker News со ссылкой на исследование Blackpoint Cyber. Речь идёт о критической ошибке в потоке аутентификации OpenID Connect: если сервер SimpleHelp настроен на generic OIDC или Azure AD OIDC, неаутентифицированный атакующий может подделать токен с произвольными identity claims и получить полностью аутентифицированную сессию Technician. По данным Horizon3.ai, проблема возникает из-за того, как SimpleHelp проверяет утверждения от провайдера идентификации. Иными словами, MFA для техников здесь не спасает: при первом входе злоумышленник может зарегистрировать собственный второй фактор и аккуратно пройти дальше как «легитимный» администратор.
Дальше начинается то, ради чего RMM-продукты так любят и админы, и атакующие. Получив сессию техника на публично доступном сервере, оператор использует доверенный административный канал SimpleHelp для передачи файлов и выполнения команд на управляемых конечных точках. В зафиксированной цепочке сначала разворачивался TaskWeaver, затем Djinn Stealer. Первый описан как сильно обфусцированный загрузчик на Node.js, который доставляется под именем jquery.js и запускается через node.exe. Это не набор жёстко прошитых команд постэксплуатации, а зашифрованный и переиспользуемый канал доставки следующих полезных нагрузок. Он умеет профилировать систему, устанавливать защищённую связь с удалённым сервером a.dev-tunnels[.]com и подгружать дополнительный JavaScript с повышенными привилегиями внутри Node.js runtime.
Куда интереснее второй этап. Djinn Stealer — это уже полноценный кроссплатформенный инфостилер для Windows, macOS и Linux, причём список целей у него составлен так, будто авторы просто открыли в браузере вкладки типичного DevOps-инженера и решили не мелочиться. Вредонос собирает данные из браузеров, SSH, Git-конфигов и GitHub CLI, Docker-аутентификации, Helm-реестров, S3- и MinIO-конфигураций. Он ищет учётные данные и токены для AWS, Azure, Google Cloud, Oracle Cloud Infrastructure, Okta, Cloudflare, DigitalOcean, Linode, Heroku, Vercel, Railway, Supabase, Pulumi, Terraform, HashiCorp Vault и Consul. Отдельный блок нацелен на пакетные экосистемы: npm, pnpm, Yarn, NuGet, Cargo, Composer, Maven, Gradle, pip, PyPI, Conda, Bun, Ivy и Scala Build Tool. Для команд, живущих в CLI и IDE, это почти инвентаризация всего, что обычно хранится «временно и локально», а потом внезапно оказывается путём в прод.
Самая нервная деталь в этой истории — интерес к AI-инструментам. Djinn Stealer собирает конфигурацию, аутентификационные данные, сессии и проектные артефакты, связанные с Anthropic Claude, Google Gemini, OpenAI Codex, Cline, OpenCode и Kilo. Это уже не гипотетическая дискуссия про безопасность AI-ассистентов, а вполне прикладной кейс: если разработчик или инженер платформы использует такие инструменты в рабочем контуре, вместе с обычными токенами и ключами утечь могут и данные, связанные с AI-разработкой. На Linux вредонос дополнительно читает виртуальные файлы /proc/*/cmdline и /proc/*/environ, где нередко лежат пароли, API-ключи, access token'ы, строки подключения к базам и прочие секреты, которые кто-то когда-то передал в процесс «на минуту». Как это обычно бывает, минута оказалась длиннее, чем хотелось бы.
Собранные данные упаковываются в TAR-архив, сжимаются через GZIP, затем шифруются с помощью AES-256-GCM. Сам ключ защищён встроенным в TaskWeaver публичным RSA-2048-ключом, после чего архив уходит на инфраструктуру атакующих по адресу 96.126.130[.]126:58942. Для защитников это означает две вещи. Во-первых, компрометация конечной точки здесь может не выглядеть как шумный ransomware-инцидент: задача злоумышленника — тихо вынести доступы, которые переживут очистку отдельной машины. Во-вторых, компрометация RMM-сервера автоматически повышает масштаб инцидента: речь уже не об одном устройстве, а о всей зоне доверия, которую этот сервер обслуживает.
Контекст тоже говорит сам за себя. Horizon3.ai раскрыла детали CVE-2026-48558 в июне, а уже к 30 июня Blackpoint Cyber описала её использование в живой атаке. CISA добавило уязвимость в каталог Known Exploited Vulnerabilities, а федеральным гражданским ведомствам США предписано установить исправления до 2 июля 2026 года. Для рынка это стандартный, но всё равно неприятный сигнал: окно между публичным раскрытием и эксплуатацией опять измеряется днями, а не кварталами. Если у компании SimpleHelp вынесен наружу и завязан на OIDC, обсуждать приоритет патча уже поздно; нужно проверять, не появился ли в инфраструктуре новый «техник», не было ли несанкционированных подключений к управляемым узлам и какие секреты могли оказаться доступны с рабочих станций администраторов и разработчиков.
Уязвимость SimpleHelp в этой истории важна не только сама по себе. Она хорошо показывает новый профиль ущерба: одна ошибка в RMM больше не ведёт только к захвату пары серверов, а открывает дорогу к облачной инфраструктуре, исходникам, пакетным реестрам, клиентским средам и AI-инструментам, которые уже встроены в повседневную разработку. Для бизнеса это означает простой вывод: защищать теперь нужно не только прод, но и весь инженерный «рабочий стол» целиком, потому что именно он всё чаще становится самым коротким маршрутом к продакшену.