بهره‌برداری از آسیب‌پذیری ViewState Deserialization در KnowledgeDeliver توسط عوامل تهدید ناشناس

Google Threat IntelligenceUnited States3 دقیقه مطالعه۱۴۰۵/۰۵/۲۹ ساعت ۱۲:۱۵

خلاصه سریع

اصل خبر در چند خط

در اواخر ۲۰۲۵، Mandiant یک آسیب‌پذیری بحرانی در KnowledgeDeliver، یک سیستم LMS ژاپنی، کشف کرد که اجازه RCE بدون احراز هویت می‌داد. این آسیب‌پذیری به دلیل استفاده از کلیدهای machineKey یکسان در استقرارهای مختلف مشتریان بود و با شناسه CVE-2026-5426 ردیابی می‌شود. عامل تهدید از این آسیب‌پذیری برای تزریق کد مخرب و آلوده‌سازی کاربران استفاده کرد. پس از نفوذ، وبشل BLUEBEAM مستقر شد و دستکاری فایل‌ها و آلوده‌سازی با Cobalt Strike انجام گرفت. این حمله اهمیت حفظ منحصر به فرد بودن کلیدهای machineKey را برجسته می‌سازد.

متن خبر

شرح خبر

در اواخر سال ۲۰۲۵، شرکت Mandiant به یک حادثه امنیتی در سروری وب میزبان سیستم مدیریت یادگیری (LMS) KnowledgeDeliver پاسخ داد. این پلتفرم، توسعه‌یافته توسط Digital Knowledge، عمدتاً در ژاپن مورد استفاده قرار می‌گیرد. آسیب‌پذیری بحرانی شناسایی‌شده توسط Mandiant، امکان اجرای کد از راه دور (RCE) بدون احراز هویت را فراهم می‌کرد. یک عامل تهدید ناشناس از این آسیب‌پذیری برای تزریق کد مخرب به پلتفرم استفاده کرد تا کاربران بازدیدکننده از سایت را آلوده سازد. این آسیب‌پذیری ناشی از استفاده از کلیدهای machineKey پیش‌اشتراک‌گذاری شده یکسان در چندین استقرار مشتری بود و به عنوان یک zero-day مورد سوءاستفاده قرار گرفت. اکنون این آسیب‌پذیری با شناسه CVE-2026-5426 ردیابی می‌شود. پس از نفوذ، عامل تهدید وبشل BLUEBEAM را مستقر کرد و اقدام به دستکاری فایل‌ها و آلوده‌سازی ایستگاه‌های کاری با بکدور Cobalt Strike کرد. در اواخر ۲۰۲۵، Mandiant یک آسیب‌پذیری بحرانی در KnowledgeDeliver، یک سیستم LMS ژاپنی، کشف کرد که اجازه RCE بدون احراز هویت می‌داد. این آسیب‌پذیری به دلیل استفاده از کلیدهای machineKey یکسان در استقرارهای مختلف مشتریان بود و با شناسه CVE-2026-5426 ردیابی می‌شود. عامل تهدید از این آسیب‌پذیری برای تزریق کد مخرب و آلوده‌سازی کاربران استفاده کرد. پس از نفوذ، وبشل BLUEBEAM مستقر شد و دستکاری فایل‌ها و آلوده‌سازی با Cobalt Strike انجام گرفت. این حمله اهمیت حفظ منحصر به فرد بودن کلیدهای machineKey را برجسته می‌سازد. این آسیب‌پذیری نشان می‌دهد که استفاده از کلیدهای پیش‌فرض یا اشتراک‌گذاری شده در پیکربندی‌های امنیتی می‌تواند منجر به حملات گسترده و هدفمند شود. حمله به KnowledgeDeliver نه تنها کاربران نهایی را تهدید می‌کند، بلکه اعتماد به پلتفرم‌های آموزشی را نیز زیر سوال می‌برد. علاوه بر این، استفاده از وبشل‌های در حافظه مانند BLUEBEAM و بکدورهایی چون Cobalt Strike نشان‌دهنده تکامل تاکتیک‌های عوامل تهدید برای فرار از تشخیص است. این حمله می‌تواند منجر به از دست رفتن داده‌های حساس، اختلال در خدمات آموزشی، و آسیب به اعتبار برند شود. سازمان‌هایی که از KnowledgeDeliver استفاده می‌کنند ممکن است با هزینه‌های مالی و حقوقی روبرو شوند. همچنین، آلوده‌سازی ایستگاه‌های کاری می‌تواند منجر به دسترسی غیرمجاز به شبکه‌های داخلی شود. اگرچه این حمله عمدتاً در ژاپن متمرکز است، اما سازمان‌های ایرانی که از پلتفرم‌های مشابه یا فناوری‌های ASP.NET استفاده می‌کنند باید هوشیار باشند. آسیب‌پذیری‌های مشابه می‌توانند در سیستم‌های داخلی نیز مورد سوءاستفاده قرار گیرند، به ویژه اگر کلیدهای machineKey به درستی مدیریت نشوند. این حادثه اهمیت رعایت استانداردهای امنیتی و مدیریت صحیح کلیدها را در چارچوب‌های قانونی و فنی برجسته می‌سازد. سازمان‌ها ممکن است ملزم به گزارش این نوع حوادث به مقامات نظارتی باشند. همچنین، این حمله می‌تواند منجر به تغییرات در قوانین و مقررات مربوط به حفاظت از داده‌ها و امنیت سایبری شود. این حمله عمدتاً بر ژاپن متمرکز است، اما می‌تواند تأثیرات جهانی داشته باشد، به ویژه برای سازمان‌هایی که از فناوری‌های مشابه استفاده می‌کنند. عوامل تهدید ممکن است از این آسیب‌پذیری برای حملات سایبری بین‌المللی استفاده کنند. Google Threat Intelligence Mandiant یک آسیب‌پذیری بحرانی در KnowledgeDeliver کشف کرد که اجازه RCE بدون احراز هویت می‌دهد. عامل تهدید از این آسیب‌پذیری برای تزریق کد مخرب و استقرار وبشل BLUEBEAM استفاده کرد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری نشان می‌دهد که استفاده از کلیدهای پیش‌فرض یا اشتراک‌گذاری شده در پیکربندی‌های امنیتی می‌تواند منجر به حملات گسترده و هدفمند شود. حمله به KnowledgeDeliver نه تنها کاربران نهایی را تهدید می‌کند، بلکه اعتماد به پلتفرم‌های آموزشی را نیز زیر سوال می‌برد. علاوه بر این، استفاده از وبشل‌های در حافظه مانند BLUEBEAM و بکدورهایی چون Cobalt Strike نشان‌دهنده تکامل تاکتیک‌های عوامل تهدید برای فرار از تشخیص است.

اثر کسب‌وکاری

این حمله می‌تواند منجر به از دست رفتن داده‌های حساس، اختلال در خدمات آموزشی، و آسیب به اعتبار برند شود. سازمان‌هایی که از KnowledgeDeliver استفاده می‌کنند ممکن است با هزینه‌های مالی و حقوقی روبرو شوند. همچنین، آلوده‌سازی ایستگاه‌های کاری می‌تواند منجر به دسترسی غیرمجاز به شبکه‌های داخلی شود.

اثر احتمالی برای ایران

اگرچه این حمله عمدتاً در ژاپن متمرکز است، اما سازمان‌های ایرانی که از پلتفرم‌های مشابه یا فناوری‌های ASP.NET استفاده می‌کنند باید هوشیار باشند. آسیب‌پذیری‌های مشابه می‌توانند در سیستم‌های داخلی نیز مورد سوءاستفاده قرار گیرند، به ویژه اگر کلیدهای machineKey به درستی مدیریت نشوند.

ارتباط با LegalTech

این حادثه اهمیت رعایت استانداردهای امنیتی و مدیریت صحیح کلیدها را در چارچوب‌های قانونی و فنی برجسته می‌سازد. سازمان‌ها ممکن است ملزم به گزارش این نوع حوادث به مقامات نظارتی باشند. همچنین، این حمله می‌تواند منجر به تغییرات در قوانین و مقررات مربوط به حفاظت از داده‌ها و امنیت سایبری شود.

زاویه رسانه/کشور منبع

Google Threat Intelligence

برچسب‌ها