ShinyHunters снова массово атакует PeopleSoft, теперь с обходом WAF

leer en español

2652
ShinyHunters снова массово атакует PeopleSoft, теперь с обходом WAF

Новая волна атак уже затронула десятки систем сразу в нескольких отраслях.

image

ShinyHunters вернулась к массовым атакам на Oracle PeopleSoft и нашла способ проходить через защиту, которую компании поставили после первой волны взломов. Новая кампания затронула десятки систем по всему миру, а под ударом оказались уже не только университеты.

Группировка снова эксплуатирует CVE-2026-35273 с оценкой 9,8 балла. Уязвимость в PeopleSoft Enterprise PeopleTools позволяет удалённо выполнять код без аутентификации. Летом администраторам, которые не могли быстро установить исправление, советовали закрыть доступ к PSEMHUB через WAF. ShinyHunters приспособилась именно к такой защите.

Вместо обычного пути /PSEMHUB/ злоумышленники обращаются к /%50SEMHUB/, где %50 представляет букву P в URL-кодировке. Многие WAF и обратные прокси сначала сравнивают исходную строку с правилами и поэтому пропускают изменённый адрес. WebLogic затем декодирует URL и отправляет запрос тому же уязвимому компоненту. Перед взломом сервер обычно получает от пяти до 15 POST-запросов, которые позволяют незаметно проверить уязвимость системы.

После успешной атаки ShinyHunters размещает JSP-веб-шеллы либо выполняет команды вообще без записи файлов на диск. Такой подход усложняет поиск компрометации по созданию подозрительных файлов. Группировка, которую Google отслеживает как UNC6240, уже неоднократно меняла тактику и переходила между эксплуатацией уязвимостей, кражей облачных токенов и атаками на корпоративные сервисы.

На Windows-серверах злоумышленники загружали бэкдор SIDEEYE под видом установщика медиаплеера. Для туннелирования применялся Neo-reGeorg, а на Linux устанавливался легитимный инструмент удалённого управления MeshAgent. Примерно четверть замеченных команд выполнялась с правами root или NT Authority\SYSTEM. На фоне большого числа критических ошибок в корпоративных продуктах Oracle компания летом уже призывала клиентов не откладывать обновления.

Новая волна охватила высшее образование, технологические компании, ИТ-сервисы, здравоохранение, сельское хозяйство, транспорт и государственные структуры. Доступ PeopleSoft особенно ценен для вымогателей, поскольку система может работать с кадровыми, зарплатными и студенческими данными. Специалисты также обнаружили признаки подготовки больших архивов и вывода информации через rsync, SSH и HTTP.

В новом отчёте Mandiant и Google Threat Intelligence Group советуют установить выпущенное Oracle исправление, отключить Environment Management Hub там, где компонент не нужен, и искать в журналах не только /PSEMHUB/, но и URL-кодированные варианты пути. При обнаружении веб-шелла сервер следует считать полностью скомпрометированным и менять доступные PeopleSoft учётные данные.

Расширение кампании совпало с громким заявлением ShinyHunters о взломе ФБР через PeopleSoft. Группировка утверждает, что получила данные сотрудников ведомства, однако Reuters не смог подтвердить связь предполагаемого инцидента с уязвимостью. ФБР заявило, что расследует произошедшее.

ShinyHunters уже использовала образовательный сектор как источник крупных массивов персональных данных. Весной после атаки на Canvas компания Instructure сообщила о соглашении с вымогателями, а потенциально затронутый массив связывали с данными примерно 275 млн человек.

Сектор образования привлекает группировку не впервые. В мае ФБР предупреждало учебные заведения об активности ShinyHunters после атаки, из-за которой образовательная платформа временно прекратила работу. Новая кампания показывает, что после выхода исправления злоумышленники продолжили искать организации, которые ограничились временной фильтрацией трафика.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама