DEEP DIVE REPORT

KnowledgeDeliver LMS 제로데이 악용: Godzilla·Cobalt Strike 침투 대응

SecurityDesk
2026.05.29 조회 18

서론

일본 내 대학 및 기업에서 널리 사용되는 LMS(Learning Management System) 플랫폼인 KnowledgeDeliver에서 발견된 제로데이 취약점이 실제로 악용되어 Godzilla 웹쉘과 Cobalt Strike Beacon을 배포하는 공격에 사용되었다. 이 취약점은 하드코딩된 ASP.NET 머신 키를 통해 인증 없는 원격 코드 실행(RCE)이 가능하며, 2026년 2월 24일 이전에 배포된 모든 버전이 영향을 받는다.

CVE-2026-5426으로 추적되는 이 취약점은 CVSS 점수 7.5(높음)로 분류되며, ViewState 역직렬화 공격을 통해 악용된다. 공격자는 이 취약점을 통해 피해 기관에 맞춤화된 페이로드를 배포하여 지속적인 침투 활동을 수행하고 있다.

본론

취약점 기술적 원리

KnowledgeDeliver LMS는 ASP.NET 기반 웹 애플리케이션이며, 웹 페이지의 상태를 유지하기 위해 ViewState를 사용한다. ViewState는 서버와 클라이언트 간에 페이지 상태 정보를 전달하는 ASP.NET의 기본 메커니즘이다.

이 취약점의 근본 원인은 KnowledgeDeliver 배포 시 제공되는 표준화된 web.config 파일에 하드코딩된 machineKey 값이 포함된 것이다. ASP.NET은 machineKey를 사용하여 ViewState를 암호화하고 서명하므로, 이 키를 알고 있는 공격자는 악의적인 ViewState 페이로드를 생성할 수 있다.

공격자는 __VIEWSTATE 파라미터를 통해 악의적인 페이로드를 전송하면, 서버는 이를 역직렬화하여 원격 코드를 실행하게 된다. 이 방식은 별도의 인증 과정 없이 가능하며, 인터넷에 노출된 KnowledgeDeliver 인스턴스를 타겟팅할 수 있다.

공격 체인 분석

실제 관찰된 공격 활동은 다음과 같은 체인으로 진행된다.

1단계에서 공격자는 하드코딩된 machineKey를 사용하여 악의적인 ViewState 페이로드를 생성하고 서버에 전송한다. 서버는 이 페이로드를 역직렬화하여 공격자의 원격 코드 실행을 허용한다.

2단계에서 공격자는 Godzilla(또는 BLUEBEAM) 웹쉘을 배포한다. 이 웹쉘을 통해 공격자는 웹 서버 파일 시스템에 대한 접근 권한을 확보하고 추가 페이로드를 배포할 수 있다.

3단계에서 공격자는 웹 애플리케이션 디렉토리에 대해 Everyone 그룹에 완전 접근 권한을 부여하는 명령을 실행하여 권한을 확장한다.

4단계에서 공격자는 애플리케이션 JavaScript 파일을 변조하여 가짜 보안 경고를 표시하는 코드를 삽입한다. 이 경고는 사용자에게 보안 인증 플러그인 설치를 유도한다.

5단계에서 공격자가 통제하는 도메인에서 호스팅되는 악성 스크립트가 사용자 시스템에서 실행된다. 이 스크립트는 가짜 설치 프로그램 다운로드를 유도한다.

최종 단계에서 공격자는 피해 기관의 이름을 포함하는 키로 암호화된 페이로드를 사용하여 사용자 시스템에 Cobalt Strike Beacon을 배포한다. 이는 공격자가 피해 기관에 맞춰 페이로드를 특별히 준비했음을 시사한다.

영향 범위 및 영향력

이 취약점은 2026년 2월 24일 이전에 배포된 모든 KnowledgeDeliver 인스턴스에 영향을 미친다. KnowledgeDeliver는 일본 내 대학 및 기업에서 널리 사용되는 LMS 플랫폼이므로, 많은 조직이 이 공격에 노출되어 있다.

공격자가 한 번 하드코딩된 machineKey를 획득하면 다른 KnowledgeDeliver 인스턴스도 동일한 취약점을 통해 타격할 수 있다. 이는 배포 템플릿에서 공유 시크릿 사용의 심각한 위험을 보여준다.

유사한 취약점이 Sitecore Experience Manager(XM)와 Gladinet CentreStack 및 TrioFox에서도 악용된 바 있으며, 이는 배포 템플릿에서 하드코딩된 키 사용이 업계 전반의 문제임을 시사한다.

대응 전략

조직은 즉시 KnowledgeDeliver LMS를 최신 버전(2026년 2월 24일 이후 패치)으로 업데이트해야 한다. 이 패치는 하드코딩된 machineKey를 제거하고 각 배포마다 고유한 시크릿을 생성하도록 수정한다.

업데이트가 불가능한 경우, web.config 파일에서 machineKey 섹션을 수동으로 고유한 값으로 변경해야 한다. 이때 강력한 암호화 키를 사용하고 정기적으로 교체해야 한다.

네트워크 수준에서 KnowledgeDeliver 인스턴스에 대한 액세스를 제한해야 한다. 필요하지 않은 인터넷 노출을 차단하고 VPN 또는 기타 보안된 채널을 통해 액세스를 허용해야 한다.

엔드포인트 및 서버에서 Godzilla 웹쉘 및 Cobalt Strike Beacon의 IOCs를 모니터링해야 한다. 이에는 알려진 C2 서버, 파일 해시, 네트워크 통신 패턴 등이 포함된다.

웹 애플리케이션 방화벽(WAF)을 구성하여 ViewState 파라미터의 비정상적인 패턴을 감지하고 차단해야 한다. 또한 ViewState의 크기 및 형식을 검증하는 규칙을 추가해야 한다.

탐지 방법

웹 서버 로그에서 __VIEWSTATE 파라미터의 비정상적인 크기나 형식을 감지해야 한다. 일반적으로 ViewState는 애플리케이션 상태 정보만 포함하며, 과도하게 크거나 이진 형식의 데이터는 공격의 신호일 수 있다.

파일 시스템에서 의심스러운 웹쉘 파일(aspx, ashx 확장자)을 모니터링해야 한다. Godzilla 웹쉘은 특징적인 파일 이름이나 코드 패턴을 가질 수 있다.

엔드포인트에서 Cobalt Strike Beacon의 활동을 탐지해야 한다. 이에는 알려진 프로세스 이름, 메모리 패턴, 네트워크 통신 패턴 등이 포함된다.

JavaScript 파일의 무단 변경을 감지해야 한다. 특히 가짜 보안 경고를 표시하는 코드나 외부 스크립트 로드 코드가 포함되어 있는지 확인해야 한다.

완화 방법

조직은 애플리케이션 배포 템플릿에서 고유한 시크릿 생성 메커니즘을 구현해야 한다. 이를 통해 모든 배포마다 고유한 암호화 키가 생성되도록 하고, 시크릿이 소스 코드나 설정 파일에 포함되지 않도록 해야 한다.

강력한 엔드포인트 모니터링을 구현해야 한다. EDR 도구를 배포하고, 의심스러운 프로세스 실행, 파일 변경, 네트워크 연결을 실시간으로 감지해야 한다.

보안 인식 교육을 강화해야 한다. 사용자는 가짜 보안 경고나 플러그인 설치 요청에 대해 의심을 가질 필요가 있으며, IT 부문의 공식 채널을 통해서만 소프트웨어 업데이트를 수행하도록 교육받아야 한다.

인시던트 대응 절차를 수립해야 한다. 공격 탐지 시 즉시 영향을 받는 시스템을 격리하고, 영향 범위를 조사하며, 복구 계획을 수립해야 한다.

결론

KnowledgeDeliver LMS의 CVE-2026-5426 취약점은 배포 템플릿에서 하드코딩된 시크릿 사용의 심각한 위험을 보여준다. 공격자는 이 취약점을 통해 웹쉘 배포부터 Cobalt Strike Beacon 설치까지 정교한 공격 체인을 수행했다.

조직은 즉시 패치를 적용하고, 고유한 시크릿 사용을 통해 이러한 공격을 방어해야 한다. 또한 강력한 모니터링과 보안 인식 교육을 통해 지속적인 침투 활동을 탐지하고 방어해야 한다.

배포 템플릿에서 공유 시크릿 사용은 다른 플랫폼에서도 유사한 취약점을 초래할 수 있으므로, 모든 소프트웨어 공급업체는 고유한 시크릿 생성 메커니즘을 구현해야 한다.

참고자료

  1. NVD - CVE-2026-5426
    https://nvd.nist.gov/vuln/detail/CVE-2026-5426

  2. The Hacker News - KnowledgeDeliver LMS Flaw Exploited to Deploy Godzilla and Cobalt Strike
    https://thehackernews.com/2026/05/knowledgedeliver-lms-flaw-exploited-to.html

  3. Google Cloud Blog - KnowledgeDeliver ViewState Deserialization Vulnerability
    https://cloud.google.com/blog/topics/threat-intelligence/knowledgedeliver-viewstate-deserialization-vulnerability/

  4. Digital Knowledge - KnowledgeDeliver
    https://www.digital-knowledge.co.jp/product/kd/


본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓록을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9