← Sve vesti
Napadi 30. jun 2026. BleepingComputer

Aktivna zloupotreba SimpleHelp RMM ranjivosti za krađu razvojnih i AI tokena

RMM alat je zgodna meta za napad jer administratorima omogućava daljinski pristup velikom broju sistema; kompromitacija jedne platforme otvara vrata ka velikom broju korisnika. BleepingComputer piše da se kritična ranjivost CVE-2026-48558 u SimpleHelp platformi aktivno zloupotrebljava za postavljanje novog TaskWeaver loadera i ranije nedokumentovanog Djinn Stealer-a infostealera. SimpleHelp koriste MSP kompanije, IT odeljenja i helpdesk timovi za daljinski monitoring i menadžment, a propust omogućava kreiranje privilegovanih tehničarskih naloga bez autentifikacije, na serverima koji koriste OpenID Connect. U incidentu koji je istražio Blackpoint, kompromitovani SimpleHelp server služi kao poverljiv admin kanal za prenos fajlova i izvršavanje komandi na sistemima sa kojima upravlja. Djinn Stealer cilja Windows, macOS i Linux, a posebno lovi razvojne kredencijale, cloud tokene, GitHub CLI, SSH ključeve, Docker, Terraform, Vault, registre za pristup paketima i konfiguracije AI coding alata kao što su Claude, Gemini, Codex, Cline, OpenCode i Kilo.

Pojašnjenje

Kada se RMM alat kompromituje, napadač ostvaruje pristup svim uređajima i mrežama kojima taj alat upravlja. Novi detalj je fokus na AI razvojna okruženja: MCP konfiguracije i lokalni tokeni omogućavaju napadaču nizvodni pristup AI asistentima, repozitorijumima, cloud resursima, bazama i internim API-jima.

Preporuke