Onbekende aanvallers maken gebruik van een recent bekendgemaakte kritieke kwetsbaarheid in SimpleHelp, aangeduid als CVE-2026-48558, om twee nieuwe malwarefamilies te verspreiden: TaskWeaver en Djinn Stealer. Deze kwetsbaarheid, met een maximale CVSS-score van 10.0, betreft een authenticatie-omzeilingsfout in de OpenID Connect (OIDC) authenticatiestroom, waardoor een niet-geauthenticeerde aanvaller een volledig geauthenticeerde 'Technician sessie' kan verkrijgen door een vervalst token met willekeurige identiteitclaims in te dienen.

Volgens een analyse van Blackpoint Cyber betreft TaskWeaver een sterk geobfusceerde Node.js loader die wordt geleverd als jquery.js en wordt uitgevoerd via node.exe. Deze loader creëert een versleuteld, herbruikbaar kanaal voor het afleveren van payloads, in plaats van een vaste set post-exploitatiecommando's. De tweede fase payload, Djinn Stealer, is gericht op Windows-, macOS- en Linux-systemen en is ontworpen om inloggegevens te verzamelen die verband houden met cloudplatforms, broncodebeheer, pakketregistries, infrastructuurtools, AI-ontwikkelassistenten, browsers, SSH en cryptocurrency wallets.

De kwetsbaarheid werd eerder deze maand door Horizon3.ai ontdekt, die meldde dat het probleem servers treft die zijn geconfigureerd met generieke OIDC of Azure AD OIDC. De oorzaak ligt in de wijze waarop SimpleHelp de IdP-asserties valideert. Hierdoor kan een aanvaller in veel SimpleHelp-implementaties met OIDC-authenticatie een nieuwe 'Technician' gebruiker aanmaken en zich daarmee authenticeren. Deze gebruiker kan standaard beheeractiviteiten uitvoeren zoals remote toegang tot beheerde endpoints en het uitvoeren van scripts. Zelfs als multi-factor authenticatie (MFA) is ingeschakeld, kan deze worden omzeild omdat technici bij de eerste login hun eigen MFA-methode kunnen registreren.

In de door Blackpoint Cyber gedocumenteerde aanvalsketen leidde het succesvol misbruiken van de kwetsbaarheid in deze Remote Monitoring and Management (RMM) software ertoe dat de aanvaller een geauthenticeerde 'Technician' sessie op een publiek toegankelijke server verkreeg. Deze sessie werd vervolgens gebruikt om TaskWeaver en Djinn Stealer te installeren. De gecompromitteerde RMM-platform bood de aanvaller een vertrouwd administratief kanaal om bestanden over te dragen en commando's uit te voeren op systemen die via de server worden beheerd.

TaskWeaver kan het systeem fingerprinten, versleutelde communicatie opzetten met een externe server en extra JavaScript payloads ophalen en uitvoeren met verhoogde rechten binnen de Node.js runtime. Djinn Stealer richt zich op het stelen van een breed scala aan gevoelige informatie, waaronder browsergegevens, configuratie- en authenticatiegegevens van diverse cloudplatforms zoals AWS, Azure en Google Cloud, GitHub CLI data, SSH-sleutels, Docker authenticatie, diverse package managers, AI-ontwikkeltools en cryptocurrency wallets. Op Linux-systemen probeert de malware daarnaast extra data te bemachtigen.