Bilinen bir tehdit aktörü, SimpleHelp'te kısa süre önce açıklanan maksimum şiddetteki bir güvenlik açığını kullanarak daha önce rapor edilmemiş iki kötü amaçlı yazılım ailesini — TaskWeaver ve Djinn Stealer — dağıtmaya başladı.
Saldırı, CVE-2026-48558'in (CVSS puanı: 10.0) istismar edilmesini içeriyor. Bu, OpenID Connect (OIDC) akışını etkileyen kritik bir kimlik doğrulama atlatma açığı. Açık, kimliği doğrulanmamış bir saldırganın, sahte bir token göndererek tamamen doğrulanmış bir "Teknisyen oturumu" elde etmesini sağlıyor.
Blackpoint Cyber analizinde, "TaskWeaver, ağır şekilde gizlenmiş bir Node.js yükleyicisidir. jquery.js olarak teslim edilir ve node.exe üzerinden çalıştırılır. Sabit bir sömürü sonrası komut seti yerine şifreli, yeniden kullanılabilir bir yük dağıtım kanalı uygular" dedi. "Gözlemlenen ikinci aşama yükü olan Djinn Stealer, Windows, macOS ve Linux sistemlerini hedef alıyor."
Djinn Stealer, bulut platformları, kaynak kod kontrolleri, paket kayıtları, altyapı araçları, AI geliştirme asistanları, tarayıcılar, SSH ve kripto para cüzdanlarıyla ilişkili kimlik bilgilerini toplamak üzere tasarlanmış.
CVE-2026-48558'in detayları bu ayın başlarında, zafiyeti keşfeden Horizon3.ai tarafından ortaya çıkarıldı. Şirket, açığın genel OIDC veya Azure AD OIDC kullanacak şekilde yapılandırılmış sunucuları etkilediğini ve SimpleHelp'in IdP doğrulamalarını işleme biçiminden kaynaklandığını belirtti.
Horizon3.ai güvenlik araştırmacısı Zach Hanley, "OIDC tipi kimlik doğrulaması etkinleştirilmiş birçok SimpleHelp dağıtımında, kimliği doğrulanmamış bir saldırgan yeni bir 'Teknisyen' kullanıcısı oluşturup bu kullanıcı olarak kimlik doğrulaması yapabilir" dedi. "Bu Teknisyen, varsayılan olarak yönetilen uç noktalara uzaktan bağlanma, komut dosyaları çalıştırma ve daha fazlası gibi ayrıcalıklı yönetim faaliyetlerini gerçekleştirebilir."
Hanley sözlerine şöyle devam etti: "SimpleHelp sunucusu teknisyenler için MFA'yı zorunlu kılacak şekilde yapılandırılmış olsa bile, bu sorun saldırganın bu mekanizmayı atlamasına olanak tanır çünkü ilk girişte teknisyenler kendi MFA yöntemlerini kendileri kaydedebilir."