Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un fallo crítico en KnowledgeDeliver, un sistema de gestión de aprendizaje (LMS), permitió a atacantes remotos firmar y deserializar payloads maliciosos de ViewState y desplegar el web shell .NET conocido como Godzilla, ganando ejecución de código a nivel del sistema operativo sin necesidad de autenticación. La vulnerabilidad, registrada como CVE-2026-5426, deriva de una mala práctica de configuración: la presencia de un machineKey precompartido y hardcodeado en el archivo web.config suministrado por el proveedor para múltiples clientes.
En términos técnicos, el problema no es la deserialización en sí, sino la posibilidad de firmar payloads de ViewState de forma legítima porque todos los despliegues usaban la misma clave criptográfica. Con esa clave los atacantes construyeron ViewState falsos que ASP.NET aceptó como válidos y, mediante técnicas de deserialización, ejecutaron código en memoria que permitió plantar un web shell y, posteriormente, un beacon de Cobalt Strike.

Los incidentes descritos por Mandiant muestran una cadena de compromiso clásica: exploit inicial por ViewState, modificación de recursos de la aplicación para engañar a usuarios (por ejemplo, un instalador falso), y carga de un payload cifrado y dirigido —el cual, según los investigadores, incluso usaba el nombre de la organización objetivo en la clave de cifrado— para evitar detección genérica. El informe de Mandiant con detalles está disponible aquí: Mandiant / Cloud.
Godzilla no es nuevo en este vector: Microsoft y otros equipos de respuesta han documentado ataques previos que abusan de machineKeys expuestos o reutilizados para generar ViewState firmados y lograr ejecución remota en aplicaciones ASP.NET. Un análisis de Microsoft sobre campañas similares puede consultarse en su blog: Microsoft Security. Estos incidentes subrayan que la reutilización de claves criptográficas en despliegues multi-cliente es un riesgo sistémico.
Las implicaciones para organizaciones que usan KnowledgeDeliver o plataformas ASP.NET son claras y graves: acceso remoto no autorizado, persistencia mediante web shells en memoria, robo de credenciales y movimiento lateral. Además, la modificación de archivos estáticos de la aplicación para servir instaladores falsos convierte la plataforma en vector de compromiso para endpoints y redes internas.
Si su organización usa KnowledgeDeliver o aplicaciones ASP.NET similares, las primeras acciones inmediatas deben ser contener el daño: aislar los servidores afectados, recolectar logs IIS y del sistema, capturar memoria si es posible y conservar copias del web.config para análisis forense. Busque signos de Godzilla y de Cobalt Strike: tráfico saliente hacia dominios o IPs inusuales, procesos o cargas en memoria sin archivo en disco, entradas nuevas en tareas programadas y modificaciones en archivos JavaScript y en la raíz de la web.
En paralelo, rote las claves problemáticas: genere y despliegue machineKeys únicos por instalación y asegúrese de que la firma y cifrado de ViewState estén configurados correctamente (por ejemplo, requireViewStateMac=true y viewStateEncryptionMode adecuado). No confíe en configuraciones por defecto del proveedor; valide que cada cliente tenga parámetros criptográficos únicos y secretamente generados.

Desde el punto de vista preventivo, aplique parches y ajustes de configuración del vendor tan pronto publiquen correcciones, active controles compensatorios como Web Application Firewalls con reglas para detectar patrones de ViewState anómalo y despliegue detección en endpoints y red para identificar actividad de Cobalt Strike y conexiones C2. Revisar integridad de archivos y firmar artefactos críticos ayuda a detectar cambios maliciosos en los recursos web que sirven instaladores o scripts.
Para detección y respuesta, Use EDR/IR para buscar comportamientos de deserialización y ejecución en procesos w3wp.exe o dotnet.exe, examine logs de IIS en busca de solicitudes con payloads inusuales en parámetros de ViewState (__VIEWSTATE) y compare hashes de archivos JavaScript con un inventario conocido. Considere también reglas YARA o firmas específicas para Godzilla/BlueBeam y reglas de red para patrones de Cobalt Strike. La capacitación a usuarios para no instalar “plugins de seguridad” que provengan de la propia web pública del LMS también reduce éxito de la etapa de engaño del adversario.
Finalmente, esta campaña es un recordatorio de que la seguridad operativa del software gestionado por terceros requiere verificación activa por parte de los clientes. Exigir prácticas seguras de provisión, auditorías independientes y la capacidad de rotar secretos sin intervención del proveedor son controles que mitigarán riesgos similares en el futuro. Para casos de referencia sobre ataques previos que abusan de machineKeys y ViewState, además de Mandiant y Microsoft, puede revisar análisis de campañas relacionadas publicados por otros investigadores como ASEC: ASEC / AhnLab.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...