ShinyHunters вернулась к массовым атакам на Oracle PeopleSoft и нашла способ проходить через защиту, которую компании поставили после первой волны взломов. Новая кампания затронула десятки систем по всему миру, а под ударом оказались уже не только университеты.
Группировка снова эксплуатирует CVE-2026-35273 с оценкой 9,8 балла. Уязвимость в PeopleSoft Enterprise PeopleTools позволяет удалённо выполнять код без аутентификации. Летом администраторам, которые не могли быстро установить исправление, советовали закрыть доступ к PSEMHUB через WAF. ShinyHunters приспособилась именно к такой защите.
Вместо обычного пути /PSEMHUB/ злоумышленники обращаются к /%50SEMHUB/, где %50 представляет букву P в URL-кодировке. Многие WAF и обратные прокси сначала сравнивают исходную строку с правилами и поэтому пропускают изменённый адрес. WebLogic затем декодирует URL и отправляет запрос тому же уязвимому компоненту. Перед взломом сервер обычно получает от пяти до 15 POST-запросов, которые позволяют незаметно проверить уязвимость системы.
После успешной атаки ShinyHunters размещает JSP-веб-шеллы либо выполняет команды вообще без записи файлов на диск. Такой подход усложняет поиск компрометации по созданию подозрительных файлов. Группировка, которую Google отслеживает как UNC6240, уже неоднократно меняла тактику и переходила между эксплуатацией уязвимостей, кражей облачных токенов и атаками на корпоративные сервисы.
На Windows-серверах злоумышленники загружали бэкдор SIDEEYE под видом установщика медиаплеера. Для туннелирования применялся Neo-reGeorg, а на Linux устанавливался легитимный инструмент удалённого управления MeshAgent. Примерно четверть замеченных команд выполнялась с правами root или NT Authority\SYSTEM. На фоне большого числа критических ошибок в корпоративных продуктах Oracle компания летом уже призывала клиентов не откладывать обновления.
Новая волна охватила высшее образование, технологические компании, ИТ-сервисы, здравоохранение, сельское хозяйство, транспорт и государственные структуры. Доступ PeopleSoft особенно ценен для вымогателей, поскольку система может работать с кадровыми, зарплатными и студенческими данными. Специалисты также обнаружили признаки подготовки больших архивов и вывода информации через rsync, SSH и HTTP.
В новом отчёте Mandiant и Google Threat Intelligence Group советуют установить выпущенное Oracle исправление, отключить Environment Management Hub там, где компонент не нужен, и искать в журналах не только /PSEMHUB/, но и URL-кодированные варианты пути. При обнаружении веб-шелла сервер следует считать полностью скомпрометированным и менять доступные PeopleSoft учётные данные.
Расширение кампании совпало с громким заявлением ShinyHunters о взломе ФБР через PeopleSoft. Группировка утверждает, что получила данные сотрудников ведомства, однако Reuters не смог подтвердить связь предполагаемого инцидента с уязвимостью. ФБР заявило, что расследует произошедшее.
ShinyHunters уже использовала образовательный сектор как источник крупных массивов персональных данных. Весной после атаки на Canvas компания Instructure сообщила о соглашении с вымогателями, а потенциально затронутый массив связывали с данными примерно 275 млн человек.
Сектор образования привлекает группировку не впервые. В мае ФБР предупреждало учебные заведения об активности ShinyHunters после атаки, из-за которой образовательная платформа временно прекратила работу. Новая кампания показывает, что после выхода исправления злоумышленники продолжили искать организации, которые ограничились временной фильтрацией трафика.
