Aktivna zloupotreba SimpleHelp RMM ranjivosti za krađu razvojnih i AI tokena
RMM alat je zgodna meta za napad jer administratorima omogućava daljinski pristup velikom broju sistema; kompromitacija jedne platforme otvara vrata ka velikom broju korisnika. BleepingComputer piše da se kritična ranjivost CVE-2026-48558 u SimpleHelp platformi aktivno zloupotrebljava za postavljanje novog TaskWeaver loadera i ranije nedokumentovanog Djinn Stealer-a infostealera. SimpleHelp koriste MSP kompanije, IT odeljenja i helpdesk timovi za daljinski monitoring i menadžment, a propust omogućava kreiranje privilegovanih tehničarskih naloga bez autentifikacije, na serverima koji koriste OpenID Connect. U incidentu koji je istražio Blackpoint, kompromitovani SimpleHelp server služi kao poverljiv admin kanal za prenos fajlova i izvršavanje komandi na sistemima sa kojima upravlja. Djinn Stealer cilja Windows, macOS i Linux, a posebno lovi razvojne kredencijale, cloud tokene, GitHub CLI, SSH ključeve, Docker, Terraform, Vault, registre za pristup paketima i konfiguracije AI coding alata kao što su Claude, Gemini, Codex, Cline, OpenCode i Kilo.
Kada se RMM alat kompromituje, napadač ostvaruje pristup svim uređajima i mrežama kojima taj alat upravlja. Novi detalj je fokus na AI razvojna okruženja: MCP konfiguracije i lokalni tokeni omogućavaju napadaču nizvodni pristup AI asistentima, repozitorijumima, cloud resursima, bazama i internim API-jima.
- Odmah ažurirati SimpleHelp instance na verzije koje uklanjaju CVE-2026-48558 i proveriti da li je OIDC konfiguracija bila izložena internetu
- Poništiti sve nepoznate tehničarske sesije i proveriti da li su kreirani novi privilegovani nalozi bez jasnog poslovnog razloga
- Pregledati RMM logove za prenos fajlova, pokretanje zamaskiranog jquery.js fajla, neobične Cloudflare domene i komande izvršene preko SimpleHelp kanala
- Ako postoji sumnja na kompromitaciju, rotirati API ključeve, GitHub tokene, SSH ključeve, cloud kredencijale, package registry pristupe i MCP konfiguracije AI alata
- Ne tretirati RMM server kao običan servis; on je administrativna osnova za upravljanje i mora da ima strogu segmentaciju, nadzor i ograničen pristup sa interneta