TaskWeaver и Djinn Stealer: атака через уязвимость SimpleHelp OIDC
TaskWeaver и Djinn Stealer: как хакеры превратили легитимный RMM-инструмент в канал кражи данных
Расследование группы Adversary Pursuit Group компании Blackpoint вскрыло сложную многоэтапную атаку, объединившую два новых образца вредоносного ПО — TaskWeaver и Djinn Stealer — и эксплуатацию критической уязвимости во фреймворке удалённого управления. Инцидент демонстрирует, как легитимные административные инструменты становятся идеальным плацдармом для скрытного распространения угроз, ставя под удар не только отдельных заказчиков, но и целые экосистемы провайдеров управляемых услуг (MSP).
Начало вторжения: уязвимость SimpleHelp OIDC
Отправной точкой атаки послужила эксплуатация уязвимости CVE-2026-48558 в компоненте аутентификации фреймворка SimpleHelp OIDC. Баг позволял злоумышленнику полностью обойти механизмы аутентификации и получить несанкционированный доступ к сеансу действующего техника на сервере. Таким образом, преступник получал легитимный канал удалённого управления, не вызывая типичных сигналов тревоги, характерных для грубой эксплуатации уязвимостей.
TaskWeaver: скрытный загрузчик в оболочке jQuery
После закрепления в среде злоумышленник развернул TaskWeaver — сильно зашифрованный загрузчик, исполняемый через среду node.exe. Его ключевая особенность — техника Masquerading, маскирующая вредоносный код под легитимную библиотеку jQuery. TaskWeaver не содержит статического набора пост-эксплуатационных команд, а создаёт зашифрованный канал для динамической доставки полезной нагрузки. Исследователям Blackpoint удалось восстановить протокол управления (C2) и операционный фреймворк загрузчика. Особая опасность TaskWeaver кроется в способности динамически реконструировать критические функции во время выполнения, что позволяет ему уклоняться от стандартных механизмов обнаружения безопасности.
Djinn Stealer: мультиплатформенный сборщик конфиденциальных данных
Второй этап полезной нагрузки — Djinn Stealer — работает на системах Windows, macOS и Linux. Стилер спроектирован для эксфильтрации широкого спектра чувствительной информации, включая:
- учётные данные облачных платформ и программных реестров;
- параметры доступа к системам управления исходным кодом;
- конфигурации инструментов разработки, в том числе с поддержкой ИИ;
- криптовалютные кошельки.
Djinn Stealer систематически обходит пользовательские каталоги, извлекая целевые файлы по заранее определённым правилам сбора, что минимизирует риск обнаружения. Примечательно, что фокус на облачных провайдерах и AI-ориентированных инструментах разработки указывает на намерение злоумышленников не просто украсть разовые данные, а скомпрометировать цепочки поставок и расширить влияние далеко за пределы первоначального проникновения.
Инфраструктура кражи: шифрование и модель угрозы для MSP
Собранные данные оборачиваются в стойкое шифрование AES-256-GCM, а затем запечатываются открытым RSA-ключом, встроенным в TaskWeaver. Это гарантирует, что расшифровать украденную информацию сможет только обладатель закрытого ключа — сам злоумышленник — уже после завершения сбора. Такая архитектура превращает легитимный инструмент удалённого управления в невидимый вектор масштабной утечки: поскольку первоначальный эксплойт предоставлял ровно те же возможности, которыми ежедневно пользуются администраторы, вредоносная активность оставалась незамеченной на фоне нормальной работы.
Для провайдеров управляемых услуг риск кратно возрастает. Одна-единственная уязвимость в платформе RMM способна поставить под угрозу десятки или сотни клиентских сред. Скомпрометированный сеанс техника позволяет злоумышленнику действовать от лица доверенного администратора, маскируя каждый шаг под штатную операцию техподдержки.
Необходимые меры: защита интерфейсов RMM и контроль легитимных каналов
Выявленные данные говорят о критической необходимости для MSP и предприятий:
- усилить защиту интерфейсов RMM и внедрить строгие многофакторные политики контроля доступа;
- вести непрерывный мониторинг аномальных действий даже внутри легитимных каналов выполнения команд;
- проводить регулярный аудит сеансов удалённого управления на предмет отклонений от типового поведения техников.
Эффективная стратегия сдерживания должна идти дальше нейтрализации активной угрозы. Необходимо выявлять и аннулировать портативные идентификаторы, токены и учётные данные, которые могут способствовать повторному проникновению в скомпрометированные среды. Только такой подход позволит сохранить одновременно и пользовательские данные, и операционную целостность в условиях атак со стороны продвинутых постоянных угроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



