Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein kritischer Fehler in KnowledgeDeliver, ein Lernmanagement-System (LMS), erlaubte Remote-Angreifern, um bösartige ViewState-Payloads zu unterzeichnen und zu deerialisieren und die Web Shell einzusetzen. NET bekannt als Gott sei Dank, Gewinnen Code Ausführung auf Betriebssystemebene ohne Authentifizierung. Schwachstelle, aufgezeichnet als CVE-2026-5426 wird von einer schlechten Konfigurationspraxis abgeleitet: das Vorhandensein eines Preshared and hardcodeed machine Schlüssel im Web. config-Datei vom Lieferanten für mehrere Kunden zur Verfügung gestellt.
In technischer Hinsicht ist das Problem nicht die Deerialisierung selbst, sondern die Möglichkeit, sign Payloads anzeigen legitim, weil alle Bereitstellungen den gleichen kryptographischen Schlüssel verwendet. Mit diesem Schlüssel bauten die Angreifer falsche AnsichtState, dass ASP. NET als gültig akzeptiert und, durch Deerialisierung, sie ausgeführt Code in Speicher, die erlaubt, eine Web-Shell und später ein Cobalt Strike Beacon zu pflanzen.

Die von Mandiant beschriebenen Vorkommnisse zeigen eine klassische Verlobungskette: anfängliche Explosion durch ViewState, Änderung der Applikationsressourcen an täuschende Benutzer (z.B. ein falscher Installer) und das Laden einer verschlüsselten und gerichteten Nutzlast - die nach Forschern sogar den Namen der Zielorganisation im Verschlüsselungsschlüssel verwendet - um eine generische Erkennung zu vermeiden. Der Mandiant-Bericht mit Details ist hier verfügbar: Mandiant / Cloud.
Godzilla ist in diesem Vektor nicht neu: Microsoft und andere Reaktionsteams haben frühere Angriffe dokumentiert, die exponierte oder wiederverwendete Maschine missbrauchen, um signierte ViewState zu generieren und Remote-Ausführung in ASP zu erreichen. NET-Anwendungen Eine Microsoft-Analyse ähnlicher Kampagnen finden Sie auf Ihrem Blog: Microsoft Security. Diese Vorfälle betonen, dass die Wiederverwendung von kryptographischen Schlüsseln in Multi-Client-Einsätzen ein systemisches Risiko ist.
Die Auswirkungen auf Organisationen, die KnowledgeDeliver oder ASP verwenden. NET-Plattformen sind klar und ernst: Unbefugter Fernzugriff, der durch Web-Shells im Speicher, Anmelde-Diebstahl und seitliche Bewegung fortbesteht. Darüber hinaus wird durch die Modifikation von statischen Applikationsdateien, die falsche Installateure bedienen, die Plattform zu einem Verpflichtungsvektor für Endpunkte und interne Netzwerke.
Wenn Ihre Organisation KnowledgeDeliver oder ähnliche ASP verwendet. NET-Anwendungen, die ersten unmittelbaren Maßnahmen sollten den Schaden enthalten: die betroffenen Server isolieren, IIS- und Systemprotokolle sammeln, Speicher nach Möglichkeit erfassen und Kopien des web.config halten für forensische Analyse. Suchen Sie nach Godzilla und Cobalt Strike Zeichen: ausgehender Verkehr zu ungewöhnlichen Domänen oder PIs, Prozesse oder Ladungen im Speicher ohne Festplattendatei, neue Einträge in geplanten Aufgaben und Modifikationen an JavaScript-Dateien und die Wurzel des Webs.
Parallel drehen Sie die Problemtasten: Erzeugung und Bereitstellung Einzigartige Maschine Schlüssel pro Installation und stellen Sie sicher, dass die ViewState Signatur und Verschlüsselung richtig konfiguriert sind (z.B. ViewStateMac = true und ViewStateEncrytionMode passend). Vertraue nicht den Standardeinstellungen des Lieferanten; bitte beachten Sie, dass jeder Client einzigartige und geheim generierte kryptografische Parameter hat.

Aus präventiver Sicht verwenden Sie Patches und Konfigurationseinstellungen des Verkaufs, sobald sie Korrekturen veröffentlichen, kompensatorische Steuerungen wie Web Application Firewalls mit Regeln aktivieren, um anormale ViewState-Muster zu erkennen und die Erkennung von Endpunkten und Netzwerken anzuzeigen, um Cobalt Strike-Aktivität und C2-Verbindungen zu identifizieren. Überprüfen Sie die Integrität der Datei und unterschreiben Sie kritische Artefakte hilft, bösartige Änderungen in Web-Ressourcen zu erkennen, die Installateure oder Skripte bedienen.
Für Erkennung und Antwort verwenden Sie EDR / IR zur Suche nach Deerialisations- und Ausführungsverhalten in w3wp.exe oder dotnet. exe-Prozesse, untersuchen IIS-Protokolle für ungewöhnliche Nutzlasten in ViewState-Parametern (_ _ VIEWSTATE) und vergleichen Sie die JavaScript-Datei mit einem bekannten Inventar. Beachten Sie auch YARA Regeln oder spezielle Signaturen für Godzilla / BlueBeam und Netzwerkregeln für Cobalt Strike Muster. Die Schulung von Benutzern, die nicht "Sicherheits-Plugins" aus der eigenen öffentlichen Website des LMS installieren, reduziert auch den Erfolg der Betrugsphase des Gegners.
Schließlich ist diese Kampagne eine Erinnerung daran, dass die operative Sicherheit von Software von Drittanbietern eine aktive Überprüfung durch Kunden erfordert. Sichere Versorgungspraktiken, unabhängige Audits und die Fähigkeit, Geheimnisse ohne die Intervention des Lieferanten zu drehen, sind Kontrollen, die ähnliche Risiken in der Zukunft mildern. Für Referenzfälle bei früheren Angriffen, die MaschineKeys und ViewState missbrauchen, zusätzlich zu Mandiant und Microsoft, können Sie die Analyse von verwandten Kampagnen, die von anderen Forschern wie ASEC veröffentlicht werden, überprüfen: ASEC / AhnLab.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...