Sårbarhet i SimpleHelp utnyttet til å spre skadevare på tvers av kunder

Blackpoint Cyber har beskrevet et innbrudd som startet med utnyttelse av en nylig offentliggjort autentiseringsomgåelse i fjernstyringsverktøyet SimpleHelp. Angriperen brukte den kompromitterte styringsplattformen til å overføre filer og kjøre skadevare på tvers av administrerte systemer, og satte inn to tidligere ukjente komponenter: TaskWeaver, en obfuskert Node.js-laster, og Djinn Stealer, en tyverikomponent som virker på flere plattformer. Ifølge Blackpoint henter Djinn legitimasjoner og tokens knyttet til skyplattformer, kildekodearkiver, pakkeregistre, infrastrukturverktøy, AI-assistenter, nettlesere, SSH og kryptolommebøker. CISA la CVE-2026-48558 inn i katalogen over kjente utnyttede sårbarheter 29. juni.

Hva det betyr for virksomheten

Fjernstyringsverktøy er bygget for å nå alle maskiner med høye rettigheter, og et innbrudd i styringsplattformen gir angriperen den samme rekkevidden. Bruker du en driftsleverandør, arver du deres eksponering. At tyverikomponenten går etter tokens til skytjenester og kodearkiver, betyr at konsekvensen ikke stopper ved den enkelte maskinen.

Berigo anbefaler

  • Bekreft med driftsleverandøren at deres SimpleHelp-installasjon er oppdatert, og be om skriftlig svar.
  • Gjennomfør en kompromitteringsvurdering av maskiner som har vært håndtert via SimpleHelp, ikke bare en oppdatering.
  • Roter tokens og nøkler til skyplattformer, kodearkiver og pakkeregistre dersom det er tvil.
  • Ta med krav om varsling og oppdateringsfrister for fjernstyringsverktøy i leverandøravtalene.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt