Ένα ιδιαίτερα σοβαρό περιστατικό κυβερνοασφάλειας έφερε στο φως νέους κινδύνους, μετά την αποκάλυψη ότι το Digital Knowledge KnowledgeDeliver, ένα από τα πιο διαδεδομένα Learning Management Systems (LMS) στην Ιαπωνία, χρησιμοποιήθηκε ως σημείο εισόδου για στοχευμένες κυβερνοεπιθέσεις. Η ευπάθεια, η οποία έχει πλέον διορθωθεί, αξιοποιήθηκε από άγνωστους επιτιθέμενους ως zero-day exploit για την εγκατάσταση του web shell Godzilla και στη συνέχεια για την ανάπτυξη του εργαλείου Cobalt Strike Beacon.

Το κενό ασφαλείας καταγράφηκε ως CVE-2026-5426 και έλαβε βαθμολογία CVSS 7,5, γεγονός που το κατατάσσει στις επικίνδυνες ευπάθειες απομακρυσμένης εκτέλεσης κώδικα. Σύμφωνα με τους ερευνητές ασφαλείας της Google Mandiant και της Google Threat Intelligence Group, το πρόβλημα προερχόταν από τη χρήση machine keys ASP.NET με hardcoded ρυθμίσεις, κάτι που επέτρεπε την εκτέλεση επιθέσεων deserialization μέσω του μηχανισμού ViewState.
Δείτε επίσης: Το Godzilla Fileless Backdoor εκμεταλλεύεται ευπάθεια του Atlassian Confluence
Πώς οι εισβολείς εκμεταλλεύτηκαν το ASP.NET ViewState
Η τεχνολογία ViewState στο ASP.NET χρησιμοποιείται για τη διατήρηση δεδομένων και κατάστασης μιας ιστοσελίδας μεταξύ διαφορετικών αιτημάτων χρήστη. Ωστόσο, όταν τα machine keys που χρησιμοποιούνται για την υπογραφή και την κρυπτογράφηση αυτών των δεδομένων είναι γνωστά ή κοινόχρηστα, δημιουργείται ένα εξαιρετικά επικίνδυνο σενάριο ασφαλείας.
Στην περίπτωση του KnowledgeDeliver, οι εγκαταστάσεις βασίζονταν σε ένα προεπιλεγμένο αρχείο web.config που παρείχε ο κατασκευαστής της πλατφόρμας. Το αρχείο αυτό περιείχε σταθερές τιμές machineKey, ίδιες σε πολλαπλές εγκαταστάσεις πελατών. Αυτό σήμαινε ότι αν ένας επιτιθέμενος αποκτούσε τα κλειδιά από μία μόνο εγκατάσταση, μπορούσε δυνητικά να στοχεύσει κάθε άλλη δημόσια προσβάσιμη υλοποίηση της πλατφόρμας.
Οι δράστες δημιούργησαν κακόβουλα ViewState payloads και τα απέστειλαν μέσω HTTP requests στην παράμετρο __VIEWSTATE. Ο server, θεωρώντας ότι τα δεδομένα ήταν έγκυρα, έκανε deserialization και εκτελούσε τον ενσωματωμένο κακόβουλο κώδικα.

Η εγκατάσταση του Godzilla web shell και η επόμενη φάση της επίθεσης
Μετά την επιτυχημένη παραβίαση, οι επιτιθέμενοι εγκατέστησαν το web shell Godzilla, γνωστό και ως BLUEBEAM. Πρόκειται για ένα εξελιγμένο εργαλείο απομακρυσμένης διαχείρισης που επιτρέπει στους κυβερνοεγκληματίες να εκτελούν εντολές, να μεταφέρουν αρχεία και να αναπτύσσουν επιπλέον malware μέσα στο παραβιασμένο περιβάλλον.
Οι ερευνητές εντόπισαν επίσης ενέργειες κλιμάκωσης προνομίων, με τους δράστες να τροποποιούν δικαιώματα πρόσβασης στον web server ώστε να αποκτήσουν πλήρη έλεγχο στους φακέλους της εφαρμογής. Η συγκεκριμένη κίνηση τους έδωσε τη δυνατότητα να αλλοιώσουν αρχεία JavaScript της πλατφόρμας χωρίς να γίνουν άμεσα αντιληπτοί.
Δείτε επίσης: LiteSpeed cPanel Plugin: Κρίσιμη ευπάθεια υπό ενεργή εκμετάλλευση
Αυτό αποτέλεσε και το σημείο καμπής της επίθεσης, καθώς οι εισβολείς ενσωμάτωσαν κακόβουλο κώδικα που εμφάνιζε ψεύτικες ειδοποιήσεις ασφαλείας στους επισκέπτες της πλατφόρμας. Οι χρήστες προτρέπονταν να κατεβάσουν δήθεν “security authentication plugin”, το οποίο στην πραγματικότητα λειτουργούσε ως μέσο μόλυνσης των συστημάτων τους.
Το Cobalt Strike Beacon και οι στοχευμένες επιθέσεις
Η τελική φάση της επίθεσης περιλάμβανε τη διανομή του Cobalt Strike Beacon, ενός εργαλείου που χρησιμοποιείται ευρέως τόσο από επαγγελματίες penetration testers όσο και από ομάδες κυβερνοεγκλήματος. Μέσω του Beacon, οι επιτιθέμενοι μπορούν να αποκτήσουν μόνιμη πρόσβαση σε ένα δίκτυο, να μετακινηθούν πλευρικά σε άλλες συσκευές και να εξάγουν ευαίσθητα δεδομένα.
Ιδιαίτερο ενδιαφέρον παρουσιάζει το γεγονός ότι το κακόβουλο payload ήταν κρυπτογραφημένο με στοιχεία που σχετίζονταν με το όνομα του εκάστοτε οργανισμού-στόχου. Σύμφωνα με την Google, αυτό δείχνει ότι οι επιθέσεις δεν ήταν μαζικές, αλλά σχεδιασμένες ειδικά για συγκεκριμένους οργανισμούς.
Η πρακτική αυτή αποτελεί ένδειξη προηγμένης επιχειρησιακής προετοιμασίας και παραπέμπει σε επιτιθέμενους με υψηλό επίπεδο τεχνικής κατάρτισης.

Οι κίνδυνοι των κοινόχρηστων “μυστικών” στις εταιρικές πλατφόρμες
Η υπόθεση του KnowledgeDeliver αναδεικνύει για ακόμη μία φορά έναν από τους μεγαλύτερους κινδύνους στη σύγχρονη ανάπτυξη λογισμικού: τη χρήση κοινόχρηστων credentials και προκαθορισμένων μυστικών ασφαλείας σε πολλαπλές εγκαταστάσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Cisco Secure Workload – Update άμεσα
Μια μόνο διαρροή machineKey μπορεί να μετατρέψει ολόκληρο ένα οικοσύστημα πελατών σε εύκολο στόχο για επιθέσεις μεγάλης κλίμακας. Οι ειδικοί ασφαλείας υπογραμμίζουν ότι κάθε εγκατάσταση enterprise εφαρμογής θα πρέπει να χρησιμοποιεί μοναδικά κλειδιά κρυπτογράφησης, ισχυρούς μηχανισμούς παρακολούθησης και συνεχή έλεγχο συμπεριφοράς τελικών σημείων.
Καθώς οι πλατφόρμες LMS χρησιμοποιούνται πλέον από πανεπιστήμια, εταιρείες και δημόσιους οργανισμούς, τέτοιες επιθέσεις αποδεικνύουν ότι η κυβερνοασφάλεια στην ψηφιακή εκπαίδευση εξελίσσεται σε κρίσιμο ζήτημα για ολόκληρο το τεχνολογικό οικοσύστημα.
