Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un échec critique dans KnowledgeDeliver, un système de gestion d'apprentissage (LMS), a permis aux attaquants distants de signer et de désactiver les charges utiles malveillantes ViewState et de déployer le shell web. NET connu sous le nom Godzilla, exécution de code gagnante au niveau du système d'exploitation sans authentification. Vulnérabilité, enregistrée comme CVE-2026-5426 est dérivé d'une mauvaise pratique de configuration: la présence d'un machine préparée et codée en dur Clé sur le web. fichier de configuration fourni par le fournisseur pour plusieurs clients.
En termes techniques, le problème n'est pas la dégénéralisation elle-même, mais la possibilité de signez AffichageÉtat charges utiles légitimement parce que tous les déploiements utilisaient la même clé cryptographique. Avec cette clé, les attaquants ont construit de faux ViewState que ASP. NET accepté comme valide et, au moyen de la désérialisation, ils ont exécuté du code en mémoire qui a permis de planter un shell web et plus tard une balise de frappe Cobalt.

Les incidents décrits par Mandiant montrent une chaîne d'engagement classique : explosion initiale par ViewState, modification des ressources d'application pour tromper les utilisateurs (par exemple un installateur faux), et chargement d'une charge utile chiffrée et dirigée - qui, selon les chercheurs, a même utilisé le nom de l'organisation cible dans la clé de chiffrement - pour éviter une détection générique. Le rapport Mandiant avec les détails est disponible ici: Mandiant / Nuage.
Godzilla n'est pas nouveau dans ce vecteur: Microsoft et d'autres équipes d'intervention ont documenté des attaques antérieures qui abusent des clés de machine exposées ou réutilisées pour générer ViewState signé et réaliser l'exécution à distance dans ASP. Applications NET Une analyse Microsoft de campagnes similaires peut être trouvée sur votre blog: Sécurité de Microsoft. Ces incidents soulignent que la réutilisation des clés cryptographiques dans les déploiements multi-clients est un risque systémique.
Les implications pour les organisations utilisant la prestation des connaissances ou le PAA. Les plateformes NET sont claires et sérieuses: Accès à distance non autorisé, persistance par des shells web en mémoire, identification vol et mouvement latéral. En outre, la modification des fichiers d'application statiques pour servir de faux installateurs transforme la plate-forme en vecteur d'engagement pour les terminaux et les réseaux internes.
Si votre organisation utilise KnowledgeDeliver ou un ASP similaire. NET applications, les premières actions immédiates devraient être de contenir les dommages: isoler les serveurs touchés, collecter les journaux IIS et système, capturer la mémoire si possible et conserver des copies du web.config pour l'analyse médico-légale. Recherchez les signes Godzilla et Cobalt Strike : trafic sortant vers des domaines ou PI inhabituels, processus ou charges en mémoire sans fichier disque, nouvelles entrées dans les tâches programmées et modifications aux fichiers JavaScript et la racine du web.
En parallèle, faites pivoter les clés de problème : génération et déploiement Machine unique Clés par installation et assurez-vous que la signature et le chiffrement de ViewState sont correctement configurés (par exemple, requirez ViewStateMac = true et ViewStateEncrytionMode approprié). Ne faites pas confiance aux paramètres par défaut du fournisseur; veuillez noter que chaque client a des paramètres cryptographiques uniques et générés secrètement.

Du point de vue préventif, appliquer les correctifs et les paramètres de configuration de la vente dès qu'ils publient des corrections, activer des contrôles compensatoires tels que les pare-feu d'application Web avec des règles pour détecter les modèles de ViewState anormales et afficher la détection sur les terminaux et le réseau pour identifier l'activité de Cobalt Strike et les connexions C2. Examiner l'intégrité des fichiers et signer les artefacts critiques aide à détecter les changements malveillants dans les ressources Web qui servent les installateurs ou les scripts.
Pour la détection et la réponse, utilisez EDR / IR pour rechercher les comportements de désactivation et d'exécution dans w3wp.exe ou dotnet. Exe process, examinez les journaux IIS pour les charges utiles inhabituelles dans les paramètres ViewState (_ _ VIEWSTATE) et comparez les hashes de fichiers JavaScript à un inventaire connu. Considérez également les règles YARA ou les signatures spécifiques pour Godzilla / BlueBeam et les règles de réseau pour les modèles de grève Cobalt. La formation des utilisateurs à ne pas installer de « plugins de sécurité » provenant du propre site public du LMS réduit également le succès de l'étape de tromperie de l'adversaire.
Enfin, cette campagne rappelle que la sécurité opérationnelle des logiciels gérés par des tiers nécessite une vérification active par les clients. Exiger des pratiques d'approvisionnement sûres, des vérifications indépendantes et la capacité de faire tourner les secrets sans l'intervention du fournisseur sont des contrôles qui atténueront les risques semblables à l'avenir. Pour les cas de référence sur les attaques précédentes qui abusent machineKeys et ViewState, en plus de Mandiant et Microsoft, vous pouvez examiner l'analyse des campagnes connexes publiées par d'autres chercheurs comme ASEC: ASEC / AhnLab.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...