As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um erro crítico em KnowledgeDeliver, um sistema de gerenciamento de aprendizagem (LMS), permitiu a atacantes remotos assinar e deserializar payloads maliciosos de ViewState e implantar o site shell .NET conhecido como Godzilla, ganhando execução de código a nível do sistema operacional sem necessidade de autenticação. A vulnerabilidade, registrada como CVE-2026-5426, deriva de uma má prática de configuração: a presença de um machineKey pré-compartido e hardcodeado No ficheiro Web.config fornecido pelo fornecedor para vários clientes.
Em termos técnicos, o problema não é a deserialização em si, mas sim a possibilidade de assinar payloads de ViewState De forma legítima porque todas as implantaçãos usavam a mesma chave criptográfica. Com essa chave os atacantes construíram ViewState falsos que ASP.NET aceitou como válidos e, por meio de técnicas de deserialização, executaram código em memória que permitiu plantar um web shell e, posteriormente, um beacon de Cobalt Strike.

Os incidentes descritos por Mandiant mostram uma cadeia de compromisso clássica: exploit inicial por ViewState, modificação de recursos da aplicação para enganar usuários (por exemplo, um instalador falso), e carga de um payload criptografado e dirigido — o qual, segundo os pesquisadores, até usava o nome da organização alvo na chave de criptografia — para evitar detecção genérica. O relatório de Mandiant com detalhes está disponível aqui: Mandiant / Cloud.
Godzilla não é novo neste vetor: Microsoft e outros equipamentos de resposta têm documentado ataques prévios que abusam de machineKeys expostos ou reutilizados para gerar ViewState assinados e conseguir execução remota em aplicações ASP.NET. Uma análise da Microsoft sobre campanhas semelhantes pode ser consultada em seu blog: Microsoft Security. Estes incidentes sublinham que a reutilização de chaves criptográficas em implantaçãos multi-cliente é um risco sistémico.
As implicações para organizações que usam o KnowledgeDeliver ou as plataformas ASP.NET são claras e graves: acesso remoto não autorizado, persistência por web shells em memória, roubo de credenciais e movimento lateral. Além disso, a modificação de arquivos estáticos da aplicação para servir instaladores falsos converte a plataforma em vetor de compromisso para endpoints e redes internas.
Se a sua organização usar o KnowledgeDeliver ou aplicações ASP.NET semelhantes, as primeiras ações imediatas devem ser conter os danos: isolar os servidores afetados, coletar logs IIS e do sistema, capturar memória se possível e conservar cópias do site.config para análise forense. Procure sinais de Godzilla e de Cobalt Strike: tráfego saliente para domínios ou IPs incomuns, processos ou cargas em memória sem arquivos em disco, itens novos em tarefas agendadas e modificações em arquivos JavaScript e na raiz da web.
Em paralelo, rote as chaves problemáticas: genere e implantação machineKeys únicos por instalação e certifique-se de que a assinatura e criptografia de ViewState estão configuradas corretamente (por exemplo, requireViewStateMac=true e viewStateEncryptionMode adequado). Não confie em configurações predefinidas do fornecedor; valide que cada cliente tenha parâmetros criptográficos únicos e secretamente gerados.

Do ponto de vista preventivo, aplique adesivos e configurações de configuração do vendor logo publiquem correções, active controles compensatórios como Web Application Firewalls com regras para detectar padrões de ViewState anômalo e implantação detecção em endpoints e rede para identificar atividade de Cobalt Strike e conexões C2. Rever a integridade de arquivos e assinar artefatos críticos ajuda a detectar mudanças maliciosos nos recursos web que servem instaladores ou scripts.
Para detecção e resposta, Use EDR/IR para procurar comportamentos de deserialização e execução em processos w3wp.exe ou dotnet.exe, examine logs de IIS em busca de pedidos com payloads incomuns em parâmetros de ViewState (__VIEWSTATE) e compare hashes de arquivos JavaScript com um inventário conhecido. Considere também regras YARA ou assinaturas específicas para Godzilla/BlueBeam e regras de rede para padrões de Cobalt Strike. A capacitação de usuários para não instalar “plugins de segurança” que provem da própria web pública do LMS também reduz sucesso da etapa de engano do adversário.
Finalmente, esta campanha é um lembrete de que a segurança operacional do software gerenciado por terceiros requer verificação ativa por parte dos clientes. Exigir práticas seguras de provisão, auditorias independentes e capacidade de rotar segredos sem intervenção do fornecedor são controlos que mitigarão riscos semelhantes no futuro. Para casos de referência sobre ataques prévios que abusam de machineKeys e ViewState, além de Mandiant e Microsoft, pode revisar análises de campanhas relacionadas publicadas por outros pesquisadores como ASEC: ASEC / AhnLab.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...