TaskWeaver и Djinn Stealer: атака через уязвимость SimpleHelp OIDC

TaskWeaver и Djinn Stealer: как хакеры превратили легитимный RMM-инструмент в канал кражи данных

Расследование группы Adversary Pursuit Group компании Blackpoint вскрыло сложную многоэтапную атаку, объединившую два новых образца вредоносного ПО — TaskWeaver и Djinn Stealer — и эксплуатацию критической уязвимости во фреймворке удалённого управления. Инцидент демонстрирует, как легитимные административные инструменты становятся идеальным плацдармом для скрытного распространения угроз, ставя под удар не только отдельных заказчиков, но и целые экосистемы провайдеров управляемых услуг (MSP).

Начало вторжения: уязвимость SimpleHelp OIDC

Отправной точкой атаки послужила эксплуатация уязвимости CVE-2026-48558 в компоненте аутентификации фреймворка SimpleHelp OIDC. Баг позволял злоумышленнику полностью обойти механизмы аутентификации и получить несанкционированный доступ к сеансу действующего техника на сервере. Таким образом, преступник получал легитимный канал удалённого управления, не вызывая типичных сигналов тревоги, характерных для грубой эксплуатации уязвимостей.

TaskWeaver: скрытный загрузчик в оболочке jQuery

После закрепления в среде злоумышленник развернул TaskWeaver — сильно зашифрованный загрузчик, исполняемый через среду node.exe. Его ключевая особенность — техника Masquerading, маскирующая вредоносный код под легитимную библиотеку jQuery. TaskWeaver не содержит статического набора пост-эксплуатационных команд, а создаёт зашифрованный канал для динамической доставки полезной нагрузки. Исследователям Blackpoint удалось восстановить протокол управления (C2) и операционный фреймворк загрузчика. Особая опасность TaskWeaver кроется в способности динамически реконструировать критические функции во время выполнения, что позволяет ему уклоняться от стандартных механизмов обнаружения безопасности.

Djinn Stealer: мультиплатформенный сборщик конфиденциальных данных

Второй этап полезной нагрузки — Djinn Stealer — работает на системах Windows, macOS и Linux. Стилер спроектирован для эксфильтрации широкого спектра чувствительной информации, включая:

  • учётные данные облачных платформ и программных реестров;
  • параметры доступа к системам управления исходным кодом;
  • конфигурации инструментов разработки, в том числе с поддержкой ИИ;
  • криптовалютные кошельки.

Djinn Stealer систематически обходит пользовательские каталоги, извлекая целевые файлы по заранее определённым правилам сбора, что минимизирует риск обнаружения. Примечательно, что фокус на облачных провайдерах и AI-ориентированных инструментах разработки указывает на намерение злоумышленников не просто украсть разовые данные, а скомпрометировать цепочки поставок и расширить влияние далеко за пределы первоначального проникновения.

Инфраструктура кражи: шифрование и модель угрозы для MSP

Собранные данные оборачиваются в стойкое шифрование AES-256-GCM, а затем запечатываются открытым RSA-ключом, встроенным в TaskWeaver. Это гарантирует, что расшифровать украденную информацию сможет только обладатель закрытого ключа — сам злоумышленник — уже после завершения сбора. Такая архитектура превращает легитимный инструмент удалённого управления в невидимый вектор масштабной утечки: поскольку первоначальный эксплойт предоставлял ровно те же возможности, которыми ежедневно пользуются администраторы, вредоносная активность оставалась незамеченной на фоне нормальной работы.

Для провайдеров управляемых услуг риск кратно возрастает. Одна-единственная уязвимость в платформе RMM способна поставить под угрозу десятки или сотни клиентских сред. Скомпрометированный сеанс техника позволяет злоумышленнику действовать от лица доверенного администратора, маскируя каждый шаг под штатную операцию техподдержки.

Необходимые меры: защита интерфейсов RMM и контроль легитимных каналов

Выявленные данные говорят о критической необходимости для MSP и предприятий:

  • усилить защиту интерфейсов RMM и внедрить строгие многофакторные политики контроля доступа;
  • вести непрерывный мониторинг аномальных действий даже внутри легитимных каналов выполнения команд;
  • проводить регулярный аудит сеансов удалённого управления на предмет отклонений от типового поведения техников.

Эффективная стратегия сдерживания должна идти дальше нейтрализации активной угрозы. Необходимо выявлять и аннулировать портативные идентификаторы, токены и учётные данные, которые могут способствовать повторному проникновению в скомпрометированные среды. Только такой подход позволит сохранить одновременно и пользовательские данные, и операционную целостность в условиях атак со стороны продвинутых постоянных угроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: