事件背景:RMM工具再成攻击者“宠儿”
近期,远程监控与管理(RMM)软件SimpleHelp被曝存在严重的身份绕过漏洞(CVE-2026-48558),该漏洞的CVSS评分高达满分10分。攻击者通过伪造身份令牌成功获取了技术员会话权限,进而控制了受管网络。从我们的应急响应经验来看,RMM工具因其天然具备的“高权限”和“跨内网”特性,一直是攻击者渗透MSP(托管服务提供商)及企业内网的首选目标。此类事件不仅会导致单点突破,更可能通过横向移动引发供应链层面的大规模风险。
攻击链分析:从伪造令牌到全网渗透
此次攻击过程极为隐蔽,攻击者并未依赖传统的钓鱼邮件或复杂的漏洞利用链,而是直接利用SimpleHelp在OpenID Connect登录流程中对身份令牌签名校验的缺失,实现了权限绕过。
攻击者在获取技术员会话后,直接调用了该软件内置的“文件传输”与“远程执行”功能。通过伪装成常用的jquery.js库,恶意负载被植入目标系统并由Node.js执行。由于这些操作均通过合法的维护通道进行,传统的边界防御设备极易将其误判为正常管理行为,从而导致预警失效。
技术手法解析:TaskWeaver与Djinn Stealer的协同
在本次攻击中,研究人员识别出了两种此前未曾披露的恶意软件家族:TaskWeaver与Djinn Stealer。
TaskWeaver是一个高度模块化的Node.js加载器,其设计初衷便是为了逃避静态分析。它通过单一的“deliver”指令,动态获取并执行后续负载,使得攻击者可以根据需求随时切换攻击意图,无论是投放后门、远控工具还是最终的勒索软件。
Djinn Stealer则是此次攻击的“核心利刃”。作为一款跨平台的窃密软件,它能够针对Windows、macOS及Linux系统进行深度扫描,窃取云基础设施密钥、SSH凭据、加密货币钱包以及各类代码库凭据。尤为值得警惕的是,它甚至能窃取AI编程助手的访问令牌,从而让攻击者绕过传统的安全边界,直接获取开发环境及云资源的长期控制权。
安全专家建议与Solar经验总结
这一环节是很多企业容易忽视的:许多运维人员习惯将RMM服务器直接暴露在互联网上,却未意识到一旦身份认证失效,整个企业网络将处于“裸奔”状态。
针对此类RMM安全风险,Solar应急响应团队建议采取以下防护措施:
首先,立即排查并升级SimpleHelp至5.5.16或6.0 RC2及以上版本。若业务允许,请务必将RMM服务的管理后台移出公网,仅允许通过VPN或零信任访问代理接入。
其次,针对已受影响的系统,简单的杀毒或重装系统是不够的。由于攻击者可能已经通过窃取的凭据渗透至云平台、代码仓库及客户环境,因此在完成漏洞修复后,必须全面轮换所有受影响的云密钥、SSH密钥及API Token,并对系统进行深度的溯源排查。
类似攻击近年来明显增加,企业必须建立以“身份”为核心的防御策略,即便是在内部信任的维护通道中,也应实施严格的操作审计与行为监控。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com