Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein hohes Sicherheitsversagen, das bereits in Digital Knowledge Deliver - einem Lernmanagement-System (LMS) mit einer breiten Präsenz in Japan - gepatelt wurde, wurde als Null-Tag genutzt, um die Web-Shell, bekannt als Godzilla (BLUEBEAM) und, von dort, setzen Cobalt Strike Beacon auf die Maschinen der Opfer. Schwachstelle, aufgezeichnet als CVE-2026-5426 mit einem CVSS von 7,5 wurde für die Wiederverwendung von gemeinsamen Geheimnissen verwendet: LMS-Einsätze nutzten ein standardisiertes Web. config Datei des Lieferanten mit Werten Maschine Schlüssel klar für ASP. NET, die Angreifern erlaubt, böswillige ViewState-Lasts zu erstellen und Remote-Deerialisation ohne Authentifizierung zu verursachen.
Der technische Vektor ist klassisch, aber gefährlich: ASP. NET verwendet den Maschinenschlüssel, um Daten wie die _ VIEWSTATE, und wenn dieses Geheimnis bekannt ist, kann ein Angreifer einen ViewState schmieden, der, indem er vom Server deerialisiert wird, beliebigen Code ausführt. Microsoft dokumentiert bereits im Jahr 2025 die schädliche Verwendung von gefilterten MaschineKey-Tasten, und die Missbrauchskette wurde in anderen Produkten wiederholt (z.B. Sitecore XM, Gladinet CentreStack und TrioFox), was betont, dass das Problem in sowohl individuellen Fehlern und unsicheren Bereitstellungsmustern liegt.

In der von Google Mandiant und der Google Threat Intelligence Group (GTIG) beobachteten Kampagne erhielt der Angreifer nicht nur eine Remote-Ausführung: Er ließ eine Web-Shell, die Befehle ausführen, geänderte Dateisystemberechtigungen (den vollen Zugriff auf "Everyone" im Anwendungsverzeichnis) und änderte ein JavaScript-Script-Skript, um eine falsche Warnung zu zeigen, die Benutzer dazu führte, ein bösartiges "Authentifizierungs Plugin" herunterzuladen. Dieser heruntergeladene Installer enthielt schließlich Cobalt Strike Beacon; die Analyse zeigte auch, dass die Nutzlast mit einem Schlüssel verschlüsselt wurde, der den Namen der Organisation umfasste und gezielte und vorbereitete Angriffe speziell für jedes Opfer vorschlägt.
Die Auswirkungen sind klar und beunruhigend: ein einziger Leckschlüssel kann mehrere Instanzen kompromittieren desselben Produkts, insbesondere wenn Lieferanten Standardkonfigurationen mit eingebetteten Geheimnissen vertreiben. Dies macht die Einstellungen und Konfigurationsdateien zu einer hochauflösenden Angriffsfläche und stellt Risiken des Kletterns vom ersten Webzugang bis zur lateralen und fortdauernden Funktion im Netzwerk der Organisation dar.
Aus betrieblicher Sicht sind sofortige und langfristige Maßnahmen komplementär. In heiß sollte jede Installation vor dem 24. Februar 2026 auf die geparde Version von KnowledgeDeliver aktualisiert werden; außerdem sollten der Web-Server und die öffentlichen Datei-Repositories durch Engagement-Signale inspiziert werden: Web Shell-Dateien (z.B. aspx / php mit opfuscated code), jüngste Änderungen an JavaScript, die externe Lasten, system-level Änderungen in Web-Verzeichnungen und ausgehenden Verkehr auf verdächtige Domains. In der Eindämmungsphase wird empfohlen, verübte Instanzen zu isolieren, forensische Bilder vor der Reinigung zu erfassen, alle freiliegenden Anmeldeinformationen zu drehen und die mit der Kampagne im Netzwerk verbundenen Domänen und IP-Adressen zu blockieren.

Um die Wahrscheinlichkeit der Wiederbelichtung zu reduzieren, sollten Organisationen jede schwercodierte Maschine entfernenKey und sicherstellen, dass die Schlüssel sind Einfache Installation. Gute Praktiken umfassen die Generierung der Schlüssel im Host während der Bereitstellung (oder mit einem geheimen Management-Service wie Azure Key Vault oder HashiCorp Vault), die den richtigen Schutz von ViewState (MAC und verschlüsselt nach ASP. NET-Konfiguration), und Anwendung Integritätskontrollen über Webdateien und statische Ressourcen. Es ist auch von entscheidender Bedeutung, die Überwachung zu implementieren, die typische Bedienketten (Requests mit _ _ _ VIEWSTATE anomalous, Cobalt Strike Beaconing Patterns) erkennt und die Erkennung von Nachausbeutungsverhalten zu stärken.
In Bezug auf die Erkennung ist es angezeigt, Web-Log und Proxy für HTTP-Anfragen zu überprüfen, die ungewöhnlich lange oder uncodierte _ _ _ VIEWSTATE-Werte, Suche nach Ausgabeverkehr, die Cobalt Strike Beacon-Muster entspricht und das Web-Server-Dateisystem überprüfen, um Änderungen in Berechtigungen und geänderten Dateien an Verpflichtungsdaten zu erkennen. Die gemeinschaftliche und technische Dokumentation über die unsichere Enterialisierung und den Cobalt Strike bietet Indikatoren und Nachweistechniken, die nützlich sein können; zum Beispiel die Erklärung des Risikos einer Enterialisierung in OWASP und der Cobalt Strike-Bericht über MITRE ATT & CK sind praktische Ressourcen für Sicherheitsausrüstung: OWASP auf unsichere Entlüftung und MITRE ATT & CK - Cobalt Strike (Beacon). Um die Performance des ViewState bei ASP zu verstehen. NET, Microsofts historische Dokumentation zu diesem Mechanismus ist verfügbar: Microsoft Dokumentation über ViewState.
Neben dem Spot-Patch ist dieser Vorfall ein Aufruf an Lieferanten und Kunden: Hersteller sollten Standard-Geheimnisse nicht in ihren Paketen und Organisationen verteilen, die Software bereitstellen sollten Vorlagen und Geräte vom Lieferanten als Code behandeln, der Revision und Aushärtung erfordert. Die Verwaltung von Geheimnissen, periodische Rotation und das Prinzip von weniger Privileg in Datei- und Servicegenehmigungen sind wesentliche Gegenmaßnahmen, um zu verhindern, dass die gleiche Debit-Konfiguration Hunderte von Einrichtungen in Ketten Opfer eines einzigen Lecks verwandelt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...