新聞

上個月遠端監控與管理軟體SimpleHelp發布5.5.16與6.0 RC2更新,修補CVSS風險評分達到滿分10分的重大漏洞CVE-2026-48558,該漏洞源自OpenID Connect(OIDC)身分驗證流程未正確驗證身分權杖(Identity Token)的加密簽章。如今此漏洞已出現實際攻擊。

根據資安新聞網站Bleeping Computer報導,資安公司Blackpoint提出警告,他們在一家偵測與回應代管(MDR)廠商的資安事故裡,發現攻擊者利用了CVE-2026-48558,於SimpleHelp伺服器建立技術人員(Technician)連線,隨後部署惡意程式載入工具TaskWeaver,以及竊資軟體Djinn Stealer。特別的是,Djinn Stealer廣泛針對開發者與基礎設施的憑證,尤其是AI開發工具,包括:Claude、Gemini、Codex、Cline、OpenCode、Kilo,再者,駭客也會搜刮MCP伺服器的組態設定。一旦竊得這些資料,攻擊者就有可能因此繼承AI助理對資料庫、雲端資源、資料庫,以及API的存取權限。

附帶一提,Blackpoint提及TaskWeaver是通用型的惡意程式載入工具,因此未來攻擊者無須修改,就能用於投放後門、勒索軟體、偵察工具,以及其他惡意軟體。,此外,TaskWeaver還會為受害電腦建立指紋進行追蹤,並從C2基礎設施接收JavaScript模組然後執行。