Instalações do LMS implantadas antes de 24 de fevereiro de 2026 reutilizavam chaves ASP.NET, permitindo RCE não autenticada, web shell em memória e adulteração de JavaScript para infecção de visitantes.
| Componente | Instâncias do KnowledgeDeliver, LMS da Digital Knowledge, implantadas antes de 24 de fevereiro de 2026 com arquivo web.config padronizado contendo valores machineKey compartilhados. |
| Vetor | Envio de requisições HTTP com parâmetro __VIEWSTATE malicioso para servidores ASP.NET quando o atacante conhece a chave usada para assinar e criptografar ViewState. |
| Impacto | Execução remota de código não autenticada, implantação do web shell em memória BLUEBEAM no processo w3wp.exe, alteração de arquivos JavaScript e distribuição de instalador falso que levou à infecção por Cobalt Strike BEACON em estáções de usuários. |
| Prioridade | Gerar chaves machineKey únicas e criptograficamente fortes por instância, restringir acesso ao LMS, investigar eventos ASP.NET 1316 e revisar alterações em arquivos .js, .aspx e .config. |
| CVE | A vulnerabilidade explorada inicialmente como zero-day agora é rastreada como CVE-2026-5426. |
| Artefato | Arquivo LoadLibrary.dll associado ao BLUEBEAM, com SHA-256 7c1f99dca8e5a7897892f9d224a6495023a2cfd2671697d229d355978c415ed2. |
Uma vulnerabilidade crítica no KnowledgeDeliver expôs servidores de LMS à execução remota de código sem autenticação por meio de desserialização de ViewState em ASP.NET. O ponto central da falha não está em uma credencial de usuário vazada nem em uma rota administrativa isolada, mas na reutilização de valores machineKey em múltiplas implantações de clientes. Essas chaves são usadas pelo ASP.NET para proteger dados como ViewState, que mantém estado de página entre requisições. Quando a mesma chave aparece em ambientes independentes, o comprometimento ou obtenção de uma única configuração passa a permitir a criação de payloads aceitos por outros servidores que compartilham o mesmo segredo.
As instalações do KnowledgeDeliver criadas antes de 24 de fevereiro de 2026 dependiam de um arquivo web.config padronizado fornecido pelo fabricante. Esse arquivo continha valores fixos para machineKey, usados para assinatura e criptografia. Com a chave correta, um operador malicioso consegue construir um valor __VIEWSTATE que passa pela validação de integridade do ASP[.]NET e é processado pelo servidor. A exploração foi observada antes da atribuição formal do identificador CVE-2026-5426, o que caracteriza o uso inicial como zero-day no material analisado.
Após obter execução no servidor web, o operador implantou o BLUEBEAM, um web shell.NET em memória também conhecido como Godzilla. A característica operacional relevante para defesa é que ele roda dentro do processo do IIS, w3wp.exe, sem depender necessariamente de um arquivo persistente facilmente identificado por varredura tradicional. A atividade posterior incluiu alteração de permissões no diretório da aplicação, modificação de JavaScript servido pelo LMS e indução de visitantes a instalar um falso componente de segurança, resultando em infecção por Cobalt Strike BEACON em estáções de trabalho.
O fluxo de exploração começa com a relação entre ViewState e machineKey. Em aplicações ASP[.]NET, ViewState é serializado e enviado entre cliente e servidor para preservar estado de páginas durante postbacks. Para evitar manipulação indevida, o framework valida a integridade do conteúdo recebido. Essa proteção depende da confidencialidade e unicidade da chave de máquina. Quando o mesmo valor é distribuído em vários ambientes, a barreira de integridade deixa de ser local à instância e passa a ser um segredo comum a todo o conjunto de instalações configuradas com o mesmo modelo.
Na prática, um atacante que conhece os valores usados pela aplicação consegue preparar um ViewState malicioso e enviá-lo em uma requisição HTTP pelo parâmetro __VIEWSTATE. O servidor valida a assinatura como se o conteúdo fosse legítimo e tenta desserializar o objeto. Esse ponto é suficiente para transformar uma falha de configuração criptográfica em execução de código no contexto da aplicação ASP.NET, desde que as condições de desserialização explorável estejam presentes. O contexto confirma RCE não autenticada contra instâncias expostas do KnowledgeDeliver, sem exigir credenciais válidas de LMS.
A pós-exploração observada seguiu uma sequência voltada a controle do servidor e impacto nos usuários. O BLUEBEAM recebeu dados criptografados em corpos de requisições HTTP POST e permitiu acionar novos comandos ou cargas dentro do processo do IIS. Em seguida, houve alteração de permissões no diretório da aplicação para conceder controle amplo a Everyone, o que aumenta o risco de adulterações persistentes e dificulta confiar no estado do web root. O operador também modificou um arquivo JavaScript da aplicação para exibir um alerta falso de segurança e carregar de forma silenciosa um script remoto hospedado em domínio controlado pelo atacante.
A etapa voltada ao usuário final usou o LMS comprometido como ponto de distribuição. O script remoto apresentou uma narrativa de instalação de plugin de autenticação de segurança e levou usuários a baixar um instalador falso. O resultado confirmado foi infecção por Cobalt Strike BEACON em estáções de trabalho. O payload associado foi criptografado com uma chave baseada no nome da organização comprometida, o que indica preparação específica para aquele alvo, mas o contexto não permite atribuir a campanha a um ator nomeado nem afirmar escopo além da atividade descrita.
A superfície principal envolve servidores KnowledgeDeliver acessíveis pela internet e implantados antes de 24 de fevereiro de 2026 com o arquivo web.config padronizado. A condição crítica é a presença de valores machineKey idênticos entre clientes. Em ambientes ASP.NET, esses valores sustentam a validação de ViewState; portanto, sua reutilização converte qualquer exposição de uma chave em risco transversal para outras instâncias que compartilhem o mesmo segredo. O problema é particularmente severo em LMS porque o serviço normalmente atende navegadores de usuários internos, alunos ou colaboradores, criando uma ponte entre servidor web e endpoint de visitante.
O impacto confirmado no servidor inclui RCE, execução de atividade dentro de w3wp.exe, modificação de permissões no diretório da aplicação e adulteração de arquivos no web root. O impacto nos clientes do LMS ocorreu por meio de conteúdo JavaScript servido pela própria plataforma comprometida. Isso altera o modelo de confiança do usuário: a página legítima passa a carregar lógica controlada pelo atacante e a apresentar um falso alerta de segurança. Não há base no contexto para afirmar vazamento de banco de dados do LMS, exfiltração de credenciais ou movimentação lateral interna; a análise defensiva deve manter o escopo nos efeitos observados.
A presença do BLUEBEAM em memória reduz a eficácia de controles que dependem apenas de hash de arquivos no disco. Ainda assim, a cadeia deixa rastros em logs de aplicação, criação de processos filhos a partir do IIS, alterações de arquivo, mudança de ACL e tráfego HTTP POST anômalo. Em servidores Windows com ASP.NET, o evento de aplicação 1316 e o código de evento 4009 são pontos de partida importantes para diferenciar tentativa com chave incorreta de tentativa que passou pela verificação de integridade e chegou à etapa de desserialização.
- Instâncias do
KnowledgeDeliverimplantadas antes de 24 de fevereiro de 2026 comweb.configpadronizado emachineKeycompartilhada. - Servidores IIS/ASP.NET expostos à internet que aceitam requisições com
__VIEWSTATEprocessado pela aplicação. - Processo
w3wp.exe, diretório web da aplicação e arquivos.js,.aspxe.configdentro do web root. - Usuários que acessaram a plataforma adulterada e foram expostos a alerta falso e instalador malicioso relacionado ao Cobalt Strike BEACON.
A investigação deve começar pelos logs do Windows Application com eventos ASP.NET 4.0.30319.0 ou fonte equivalente. O Event ID 1316 com Event code 4009 e mensagem de falha de verificação de ViewState pode indicar tentativa de exploração. Quando o motivo informa que o ViewState fornecido falhou na checagem de integridade, o cenário sugere que a requisição não foi assinada com a chave correta. Quando a mensagem aponta ViewState inválido após a verificação de integridade, o sinal é mais grave: a assinatura passou, o servidor tentou desserializar o conteúdo e a execução do payload pode ter ocorrido ou não. Essa distinção ajuda a priorizar resposta.
Em endpoint e EDR, o foco deve ficar em processos filhos incomuns de w3wp.exe. A presença de shells, interpretadores ou comandos de reconhecimento acionados pelo processo do IIS deve ser tratada como sinal forte de comprometimento, sobretudo quando coincide com eventos 1316 e alterações no web root. O contexto cita observação de uso de comandos para identificar contexto de execução e de PowerShell, além de alteração de permissões com utilitário de ACL. Para publicação defensiva, o detalhe operacional deve ser resumido pelo efeito: execução de processos pelo worker do IIS, enumeração básica e mudança permissiva de controle de acesso.
A integridade de arquivos é outro eixo de hunting. Mudanças recentes em .js, .aspx e .config devem ser comparadas com versões esperadas da aplicação. Em JavaScript, a defesa deve procurar carregadores remotos, mensagens de alerta de segurança incomuns, referências a instaladores externos e lógica adicionada a bibliotecas usadas com frequência. Nos logs HTTP, cadeias de User-Agent formadas pela concatenação de dois identificadores distintos foram associadas à atividade. Em vez de depender apenas de assinatura fixa, a análise deve correlacionar User-Agent anômalo, requisições com __VIEWSTATE, evento ASP.NET 4009 e execução posterior no w3wp.exe.
O artefato LoadLibrary.dll, associado ao BLUEBEAM, tem SHA-256 7c1f99dca8e5a7897892f9d224a6495023a2cfd2671697d229d355978c415ed2. Esse indicador deve ser usado como pivô limitado, não como cobertura completa, porque o web shell pode operar em memória e cargas específicas podem variar por organização. Em rede, a prioridade é identificar POSTs incomuns para endpoints ASP.NET do LMS, scripts remotos chamados por arquivos JavaScript legítimos e downloads iniciados a partir do falso fluxo de plugin de segurança.
- Windows Application log com Event ID 1316, Event code 4009 e mensagens relacionadas a falha ou invalidez de ViewState.
- Processos filhos inesperados criados por
w3wp.exe, incluindo shells, PowerShell ou utilitários de alteração de permissões. - Alterações não autorizadas em
.js,.aspxe.configno web root doKnowledgeDeliver. - JavaScript com carregamento remoto silencioso, alerta falso de segurança ou referência a instalador externo.
- User-Agent anômalo composto por dois identificadores concatenados em logs de requisição web.
- Presença ou tentativa de carregamento de
LoadLibrary.dllassociado ao BLUEBEAM pelo hash informado.
A mitigação primária é substituir imediatamente qualquer machineKey compartilhada por valores únicos, fortes e gerados separadamente para cada instância do KnowledgeDeliver. Essa ação invalida a premissa criptográfica usada pelo atacante: um segredo obtido em uma instalação não deve permitir forjar ViewState para outra. A rotação precisa ser acompanhada de revisão do web.config, controle de mudança e validação de que ambientes de produção, homologação e recuperação de desastre não reaproveitam o mesmo material secreto.
A restrição de acesso ao LMS deve ser aplicada quando o modelo de uso permitir. Limitar o serviço a faixas de IP conhecidas reduz exposição a exploração remota sem autenticação, mas não substitui a correção de chaves. Em paralelo, equipes devem investigar sinais históricos, porque a exploração foi observada antes da identificação formal como CVE-2026-5426. A ausência de arquivos maliciosos no disco não encerra a análise, já que o BLUEBEAM descrito opera em memória no processo do IIS. A coleta deve incluir logs de aplicação, telemetria de processo, histórico de alterações em arquivos e cópias controladas de conteúdo JavaScript servido aos usuários.
Quando houver indício de adulteração, a resposta deve tratar servidor e endpoints expostos como escopos relacionados. No servidor, remova alterações indevidas de permissões, restaure arquivos da aplicação a partir de fonte confiável, compare o web root com baseline e revise configurações ASP.NET. Nos endpoints, investigue usuários que acessaram páginas adulteradas durante a janela de comprometimento, procurando instalação do falso componente de segurança e sinais compatíveis com Cobalt Strike BEACON. Como o payload foi preparado para uma organização específica no incidente descrito, a busca deve combinar indicadores conhecidos com comportamento de beaconing, execução anômala e instalação recente de binários não autorizados.
A validação pós-correção deve confirmar que novos eventos 4009 cessaram ou foram reduzidos a tentativas bloqueadas, que w3wp.exe não cria processos filhos inesperados, que não há carregadores remotos em JavaScript e que permissões do diretório da aplicação retornaram ao padrão operacional. A gestão de segredos também deve ser ampliada para evitar recorrência: modelos de implantação não devem conter chaves reutilizáveis, imagens de servidor não devem distribuir segredos prontos e pipelines precisam gerar material criptográfico por ambiente.
- Rotacionar
machineKeypor instância doKnowledgeDeliver, sem reutilização entre clientes, ambientes ou imagens de implantação. - Restringir acesso ao LMS a faixas organizacionais conhecidas quando a operação permitir.
- Revisar
web.confige remover qualquer valor padronizado ou herdado de template fornecido antes de 24 de fevereiro de 2026. - Investigar Event ID 1316, Event code 4009, processos filhos de
w3wp.exee alterações no web root durante a janela de exposição. - Restaurar arquivos
.js,.aspxe.configde origem confiável e validar integridade da aplicação. - Caçar BLUEBEAM, alterações de ACL e sinais de Cobalt Strike BEACON em endpoints que interagiram com a plataforma adulterada.
0 Comentários