ΑρχικήSecurityΕυπάθεια SimpleHelp: Επιθέσεις με TaskWeaver και Djinn Stealer

Ευπάθεια SimpleHelp: Επιθέσεις με TaskWeaver και Djinn Stealer

Η κρίσιμη ευπάθεια CVE-2026-48558 στο λογισμικό απομακρυσμένης διαχείρισης SimpleHelp εκμεταλλεύεται ενεργά από άγνωστους απειλητικούς παράγοντες, οι οποίοι αναπτύσσουν δύο νέες, προηγουμένως άγνωστες οικογένειες κακόβουλου λογισμικού: τον TaskWeaver loader και τον Djinn Stealer. Το CVE-2026-48558 έχει λάβει τη μέγιστη βαθμολογία σοβαρότητας CVSS 10.0, καθιστώντας το ένα από τα πιο επικίνδυνα τρωτά σημεία που έχουν αποκαλυφθεί φέτος. Η CISA έχει ήδη προσθέσει την ευπάθεια στον κατάλογο Known Exploited Vulnerabilities, ζητώντας από τις ομοσπονδιακές υπηρεσίες να αποκαταστήσουν το πρόβλημα έως τις 7 Ιουλίου 2026.

Δείτε επίσης: SimpleHelp: Ευπάθεια επιτρέπει δημιουργία remote support accounts

CVE-2026-48558 - SecNews.gr

Η ευπάθεια αφορά τη ροή ελέγχου ταυτότητας OpenID Connect (OIDC) του SimpleHelp και επιτρέπει σε μη εξουσιοδοτημένο εισβολέα να υποβάλει ένα πλαστό token που γίνεται αποδεκτό ως έγκυρο, αποκτώντας έτσι πλήρως πιστοποιημένη συνεδρία Technician. Η ευπάθεια αποκαλύφθηκε δημόσια από την Horizon3.ai στις 12 Ιουνίου 2026, όταν ο ερευνητής ασφαλείας Zach Hanley εξήγησε ότι επηρεάζει διακομιστές που χρησιμοποιούν είτε γενικό OIDC είτε Azure AD OIDC. Ιδιαίτερα ανησυχητικό είναι το γεγονός ότι ακόμα και αν ο διακομιστής SimpleHelp έχει ρυθμιστεί να επιβάλλει MFA για τεχνικούς, ο εισβολέας μπορεί να παρακάμψει αυτόν τον μηχανισμό, καθώς κατά την πρώτη σύνδεση οι τεχνικοί μπορούν να καταχωρίσουν οι ίδιοι τη δική τους μέθοδο MFA. Κατά τη στιγμή της αποκάλυψης, περίπου 1.000 εκτεθειμένοι διακομιστές SimpleHelp στο διαδίκτυο εκτελούσαν ευάλωτη διαμόρφωση. Όσον αφορά το CVE-2026-48558,

Σύμφωνα με την έρευνα της Blackpoint Cyber και των ερευνητών Nevan Beal και Sam Decker, η επιτυχής εκμετάλλευση του CVE-2026-48558 επέτρεψε στον απειλητικό παράγοντα να αποκτήσει πιστοποιημένη συνεδρία Technician σε έναν δημόσια προσβάσιμο διακομιστή. Η παραβιασμένη πλατφόρμα RMM παρείχε στον εισβολέα ένα αξιόπιστο διοικητικό κανάλι ικανό να μεταφέρει αρχεία και να εκτελεί εντολές σε όλα τα συστήματα που διαχειρίζεται ο διακομιστής — ουσιαστικά, ο εισβολέας «μπήκε ως αξιόπιστος τεχνικός» και απέκτησε πρόσβαση σε ολόκληρη την υποδομή.

CVE-2026-48558 και ο TaskWeaver Loader: Πώς λειτουργεί η επίθεση

Ο TaskWeaver είναι ένας βαριά obfuscated loader γραμμένος σε Node.js, που παραδίδεται μεταμφιεσμένος ως αρχείο jquery.js μεγέθους 1,08 MB από μια προσωρινή URL φιλοξενούμενη στο Cloudflare, και εκτελείται μέσω του node.exe. Αντί να περιέχει ένα σταθερό σύνολο εντολών post-exploitation, ο TaskWeaver υλοποιεί ένα κρυπτογραφημένο, επαναχρησιμοποιήσιμο κανάλι παράδοσης payloads. Συγκεκριμένα, αποτυπώνει τα χαρακτηριστικά του συστήματος (fingerprinting), εγκαθιδρύει κρυπτογραφημένη επικοινωνία με απομακρυσμένο διακομιστή και ανακτά πρόσθετα JavaScript modules με αυξημένα δικαιώματα πρόσβασης στο Node.js runtime. Το δεύτερο στάδιο payload που παρατηρήθηκε είναι ο Djinn Stealer, ο οποίος μοιράζεται το ίδιο framework obfuscation με τον TaskWeaver και ενσωματώνει το ίδιο RSA public key, συνδέοντας ισχυρά τα δύο δείγματα.

Δείτε επίσης: Ελαττώματα στο λογισμικό Remote Access SimpleHelp επιτρέπουν παραβιάσεις

Ο Djinn Stealer είναι ένα cross-platform infostealer που στοχεύει συστήματα Windows, macOS και Linux, σχεδιασμένο να συλλέγει διαπιστευτήρια από ένα εντυπωσιακά ευρύ φάσμα υπηρεσιών. Στόχοι του περιλαμβάνουν cloud πλατφόρμες όπως AWS, Azure, Google Cloud, Oracle Cloud Infrastructure, Cloudflare και DigitalOcean, καθώς και εργαλεία υποδομής όπως Docker, Terraform, HashiCorp Vault και Kubernetes Helm. Επίσης στοχεύει package registries όπως npm, PyPI, NuGet, Cargo και Maven, αλλά και εργαλεία AI ανάπτυξης όπως Anthropic Claude, Google Gemini, OpenAI Codex και Cline. Τέλος, συλλέγει δεδομένα από cryptocurrency wallets (Bitcoin, Ethereum, Monero, Exodus κ.ά.), προγράμματα περιήγησης, SSH κλειδιά και διαπιστευτήρια source control. Σε συστήματα Linux, το malware επιχειρεί επίσης να διαβάσει τα εικονικά αρχεία /proc/<pid>/cmdline και /proc/<pid>/environ, τα οποία ενδέχεται να περιέχουν ευαίσθητες πληροφορίες για εκτελούμενες διεργασίες. Σε σχέση με το CVE-2026-48558,

CVE-2026-48558: Τι πρέπει να κάνουν οι οργανισμοί που χρησιμοποιούν SimpleHelp

Οι οργανισμοί που χρησιμοποιούν SimpleHelp με ενεργοποιημένο OIDC authentication πρέπει να δράσουν άμεσα. Πρώτο και κύριο βήμα είναι η άμεση εφαρμογή της ενημέρωσης ασφαλείας για το CVE-2026-48558 σύμφωνα με τις οδηγίες του κατασκευαστή. Παράλληλα, συνιστάται να θεωρηθεί ότι έχει ήδη συμβεί παραβίαση αν οι διακομιστές ήταν εκτεθειμένοι στο διαδίκτυο, και να ελεγχθούν τα αρχεία καταγραφής για ύποπτες συνεδρίες Technician. Οι ομάδες ασφαλείας πρέπει να αναζητήσουν ενδείξεις του TaskWeaver και του Djinn Stealer, συμπεριλαμβανομένων obfuscated JavaScript payloads, ύποπτης εκτέλεσης node.exe και αρχείων με ονόματα νόμιμων βιβλιοθηκών όπως jquery.js. Επίσης, είναι απαραίτητη η άμεση εναλλαγή διαπιστευτηρίων για cloud, SSH, source control, package registries και εργαλεία AI ανάπτυξης.

Progress Kemp LoadMaster κρίσιμη ευπάθεια CVE-2026-8037 εκτέλεση εντολών root

Δείτε επίσης: Κατάχρηση SimpleHelp και ScreenConnect για επιθέσεις phishing

Η επίθεση αυτή αποτελεί χαρακτηριστικό παράδειγμα του γιατί τα RMM εργαλεία αποτελούν ιδιαίτερα ελκυστικούς στόχους για κυβερνοεγκληματίες: η παραβίαση ενός μόνο διακομιστή μπορεί να δώσει πρόσβαση σε δεκάδες ή εκατοντάδες διαχειριζόμενα συστήματα. Το γεγονός ότι ο Djinn Stealer στοχεύει ειδικά διαπιστευτήρια developers και υποδομής cloud υποδηλώνει ότι οι επιτιθέμενοι επιδιώκουν πρόσβαση σε supply chain και cloud περιβάλλοντα, με δυνητικά καταστροφικές συνέπειες. Σύμφωνα με The Hacker News, η εκστρατεία αυτή ακολουθεί μια ευρύτερη τάση ενεργής εκμετάλλευσης κρίσιμων ευπαθειών σε λογισμικό απομακρυσμένης διαχείρισης αμέσως μετά τη δημόσια αποκάλυψή τους, γεγονός που καθιστά την άμεση εφαρμογή ενημερώσεων ασφαλείας απολύτως επιτακτική.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS