Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачите ги заобиколуваат WAF системите за да ја злоупотребат ранливоста во Oracle PeopleSoft и да распоредат Web Shells

Google предупредува на нов бран на масовна експлоатација на позната безбедносна ранливост во Oracle PeopleSoft, како дел од кампања насочена кон повеќе сектори ширум светот.

Активноста поврзана со ShinyHunters вклучува злоупотреба на CVE-2026-35273 (CVSS оцена: 9,8), критична безбедносна ранливост која може да овозможи далечинско извршување код без автентикација.

Ранливоста за првпат била експлоатирана како zero-day во напади врз академски институции, при што напаѓачите спроведувале извидување, инсталирале софтвер за далечински пристап како MeshCentral agent за воспоставување постојаност, се движеле странично преку SSH, извршувале shell скрипта за поврзување преку SSH со други внатрешни PeopleSoft машини користејќи познати комбинации на кориснички имиња и лозинки и краделе податоци.

Во тоа време, Mandiant, компанија во сопственост на Google, соопшти дека започнала да известува повеќе од 100 организации ширум светот чии IP адреси се совпаѓале со ранливи endpoint-и, од кои повеќето се наоѓале во САД.

„Овој нов бран на активности произлегува од тоа што UNC6240 го модифицирал својот exploit за да ги заобиколи WAF правилата кои го блокираат ранливиот Environment Management Hub (PSEMHUB) endpoint“, соопшти Mandiant.

„Напаѓачот ги заобиколил овие WAF правила базирани на текстуални низи со URL-енкодирање на еден знак во патеката на барањето, користејќи /%50SEMHUB/ наместо /PSEMHUB/. Многу WAF и reverse proxy правила ја проверуваат буквата во патеката пред URL декодирањето, додека PeopleSoft application server-от го декодира барањето и го насочува кон ранливиот servlet.“

Целите на најновата активност вклучуваат организации од секторите на високото образование, технологијата, IT услугите, здравството, земјоделството, транспортот и владата, при што напаѓачите распоредиле web shells на десетици системи.

Целиот нападен синџир е следниот:

  • Ги идентификува ранливите цели со испраќање POST барања до “/%50SEMHUB/hub”, кои содржат сериализиран Java објект.
  • Ги заобиколува WAF правилата со користење енкодирана форма на знакот P (односно “%50”) во POST барањата: “/%50SEMHUB/hub”.
  • Ја злоупотребува Java deserialization во PSEMHUB hub servlet-от за распоредување web shells и постигнување fileless извршување на команди.
  • Поставува два JSP web shell-а во директориумот PSEMHUB.war, со цел да се минимизира детекцијата од WAF системите за време на активностите по експлоатацијата: “x.jsp” овозможува извршување команди на различни платформи, додека “u.jsp” овозможува chunked прикачување датотеки на серверот и извршување команди преку “cmd.exe”.
  • Го користи “u.jsp” за да прикачи валиден, дигитално потпишан тројанизиран инсталер (“Ple64.exe”), кој во меморијата го вчитува SIDEEYE, backdoor базиран на C++, кој комуницира со надворешен сервер (“162.219.30[.]165”) преку TCP за да овозможи крадење акредитиви од прелистувачи и десктоп апликации, управување со процеси и датотеки, интерактивен reverse shell и reverse proxy функционалности.

„Покрај распоредувањето на Ple64.exe, напаѓачот го поставил и open-source Neo-reGeorg tunneling toolkit“, соопшти Google.

„За да воспостави постојан пристап по поставувањето на web shell на Linux системите, UNC6240 го распоредил легитимниот RMM алат MeshAgent.“

Се наведува дека околу една четвртина од командите на напаѓачот биле извршени како root или NT Authority\SYSTEM, што им овозможило целосна контрола над оперативниот систем. Останатите команди биле извршувани преку сервисните сметки на PeopleSoft или WebLogic.

За да се спротивстават на заканата, организациите треба да ги преземат следните чекори:

  • Да ги инсталираат закрпите за CVE-2026-35273.
  • Да ја оневозможат услугата Environment Management Hub (EMHub) во конфигурации со повеќе сервери или целосно да ја отстранат апликацијата PSEMHUB во конфигурации со еден сервер.
  • Да ги проверат WebLogic access логовите за барања кон “/PSEMHUB/”, како и кон која било варијанта со percent-encoding.
  • Да го проверат директориумот “PSEMHUB.war” за JSP web shells и други малициозни артефакти.
  • Да ги сменат акредитивите до кои може да пристапи сервисната сметка на апликацијата PeopleSoft.
  • Да ги проверат PeopleSoft и database серверите за големи архивски датотеки во привремени директориуми или директориуми достапни преку веб.
  • Да ги прегледаат database audit логовите за масовни queries или експорти од табели со податоци за човечки ресурси, плати и студенти.
  • Да го следат outbound сообраќајот од PeopleSoft серверите.

„UNC6240 има добро воспоставен модел на кражба на податоци и изнуда, односно крадење податоци и заканување дека ќе ги објави на веб-страница за протекување податоци доколку жртвата не плати откуп“, соопшти Google.

„Погодените организации треба да бидат подготвени за комуникација поврзана со изнуда и да следат за можно јавно објавување на украдените податоци.“

Објавувањето на овие информации доаѓа во момент кога групата ShinyHunters упадна во порталот FBIJobs.gov на американското Федерално биро за истраги (FBI), кој во моментот на пишување сè уште бил недостапен, и украла околу 2–3 TB чувствителни податоци, како реакција на наводите што агенцијата ги изнела против групата во предупредувањето од мај 2026 година.

„Сакаме повторно да нагласиме дека НЕ го изнудуваме FBI“, изјави портпарол на ShinyHunters за The Hacker News.

„Ова НЕ е финансиски мотивирано. Ова НЕ е откуп ниту изнуда. Единствено што сакаме е да ги разјасниме фактите и да го заштитиме имиџот на нашата организација.“

Портпаролот исто така изјавил дека порталот за работни места на FBI бил компромитиран преку zero-day ранливост во Oracle PeopleSoft, која е различна од CVE-2026-35273.

Во одделна изјава споделена со The Register, групата соопштила дека првично започнала како GnosticPlayers, пред во 2020 година да се ребрендира во ShinyHunters.

Извори:

  • The Hacker News – Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells The Hacker News