SimpleHelp致命漏洞遭利用:TaskWeaver与Djinn Stealer组合窃密

攻击者利用SimpleHelp RMM软件中的CVE-2026-48558认证绕过漏洞(CVSS 10.0)部署TaskWeaver Node.js加载器和Djinn Stealer跨平台窃密木马,窃取云平台、AI助手、Git、加密货币等凭证。CISA已列入KEV目录,需紧急修复。本文深度分析攻击链、IOC和缓解措施。

🔓 Critical 漏洞利用

未知攻击者利用SimpleHelp RMM软件中的CVE-2026-48558认证绕过漏洞(CVSS 10.0),获得技师管理员权限,随后部署恶意Node.js加载器TaskWeaver,最终释放跨平台信息窃取程序Djinn Stealer,目标直指云平台凭证、AI开发助手、加密货币钱包等敏感数据。CISA已将该漏洞列入已知被利用漏洞目录,要求联邦机构在7月2日前完成修复。

来源:The Hacker News | 2026-06-30 | 原文链接

🔍 关键发现

  • CVE-2026-48558是SimpleHelp OIDC认证流程中的最大严重性漏洞,允许未认证攻击者伪造令牌获取全功能技师会话,绕过MFA。
  • TaskWeaver是一个高度混淆的Node.js加载器,通过加密信道动态加载和执行后续载荷,具备系统指纹识别和持久化能力。
  • Djinn Stealer跨平台(Windows/macOS/Linux)窃取广泛数据,包括浏览器凭据、云服务配置、Git/SSH密钥、AI助手项目数据、加密货币钱包及Linux进程环境变量等。

⚔️ 攻击链分析

1. 攻击者利用CVE-2026-48558向SimpleHelp服务器提交伪造OIDC令牌,绕过认证获得技师会话。 2. 通过技师权限,将伪装为jquery.js的TaskWeaver加载器和node.exe上传至受管端点并执行。 3. TaskWeaver连接C2(a.dev-tunnels[.]com),建立加密通道,下载Djinn Stealer载荷。 4. Djinn Stealer收集数据后打包为TAR.GZ,用AES-256-GCM加密并通过RSA-2048保护,外传至攻击者服务器(96.126.130[.]126:58942)。

🚩 失陷指标 (IOC)

  • a.dev-tunnels[.]com
  • 96.126.130[.]126:58942

🛡️ 缓解建议

  • ✅ 立即应用SimpleHelp官方针对CVE-2026-48558的安全补丁,并检查OIDC断言验证逻辑。
  • ✅ 限制SimpleHelp服务器的公网暴露,配置网络分段和访问控制,对技师账户启用多因素认证(注意该漏洞可绕过MFA,需结合补丁)。
  • ✅ 监测端点异常进程:node.exe执行非预期的jquery.js文件,以及对外部IP 96.126.130[.]126的加密连接。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CVE-2026-48558影响哪些SimpleHelp版本?

影响配置了通用OIDC或Azure AD OIDC认证的SimpleHelp服务器,具体受影响版本需查阅官方安全公告,建议立即更新至最新版本。

❓ 防御方如何快速检测该攻击链?

检查SimpleHelp日志中是否有非预期的技师会话生成;在端点上监控node.exe启动并加载jquery.js的异常进程;检测对外IP 96.126.130[.]126的流量。

❓ 该漏洞为何能绕过MFA?

技师首次登录时可自行注册MFA方法,攻击者利用伪造令牌创建新技师账户,从而绕过多因素认证,直接获得完全权限。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)