گوگل نسبت به موج جدیدی از بهرهبرداری گسترده از یک آسیبپذیری امنیتی شناختهشده در نرمافزار Oracle PeopleSoft هشدار داده که بخشی از یک کارزار (campaign) هدفگیری چندین بخش در سطح جهانی است.
این فعالیت که به گروه ShinyHunters مرتبط دانسته میشود، از آسیبپذیری CVE-2026-35273 (با امتیاز CVSS برابر با ۹.۸) سوءاستفاده میکند؛ نقصی حیاتی که میتواند منجر به اجرای کد از راه دور بدون نیاز به احراز هویت (unauthenticated remote code execution) شود.
به گفته شرکت Mandiant (زیرمجموعه گوگل)، این موج جدید حاصل تغییر روش بهرهبرداری توسط گروه موسوم به UNC6240 برای دور زدن قوانین فایروال برنامه وب (WAF) است که پیشتر دسترسی به نقطه پایانی آسیبپذیر Environment Management Hub (PSEMHUB) را مسدود میکردند.
مهاجمان با رمزگذاری URL یک کاراکتر در مسیر درخواست (استفاده از «%50» بهجای حرف P)، این قوانین مبتنی بر رشته متنی را دور میزنند، زیرا بسیاری از قوانین WAF مسیر را پیش از رمزگشایی URL بررسی میکنند، در حالی که سرور برنامه PeopleSoft درخواست را پس از رمزگشایی به سرور آسیبپذیر هدایت میکند.
اهداف این حملات شامل سازمانهایی در حوزههای آموزش عالی، فناوری، خدمات فناوری اطلاعات، بهداشت و درمان، کشاورزی، حملونقل و دولت هستند و مهاجمان وبشل (web shell) را روی دهها سیستم مستقر کردهاند. زنجیره حمله شامل ارسال درخواستهای POST حاوی یک شیء سریالسازیشده جاوا (Java) به سرولت PSEMHUB، سوءاستفاده از عملیات غیرسریالیسازی جاوا برای اجرای دستورات بدون فایل، و استقرار وبشلهای JSP با نامهای "x.jsp" و "u.jsp" است. مهاجمان همچنین یک نصبکننده امضاشده و تروجانیشده به نام "Ple64.exe" را بارگذاری میکنند که بدافزار درپشتی (backdoor) موسوم به SIDEEYE را در حافظه اجرا میکند؛ این بدافزار با یک سرور خارجی ارتباط برقرار کرده و قابلیتهایی نظیر سرقت اطلاعات ورود مرورگر و برنامههای دسکتاپ، مدیریت فایل و فرآیند، و ایجاد پوسته معکوس تعاملی (reverse shell) را فراهم میکند. طبق گفته گوگل، تقریباً یکچهارم از دستورات مهاجمان با سطح دسترسی root یا NT Authority\SYSTEM اجرا شده که کنترل کامل سیستمعامل را در اختیار آنها قرار میدهد. گوگل به سازمانها توصیه کرده است که وصلههای امنیتی مربوط به CVE-2026-35273 را اعمال کنند، سرویس PSEMHUB را در صورت عدم نیاز غیرفعال یا حذف کنند، گذرواژهها را تغییر دهند و ترافیک خروجی سیستمها را زیر نظر بگیرند، چرا که UNC6240 سابقه شناختهشدهای در زمینه سرقت داده و اخاذی از طریق تهدید به انتشار اطلاعات دارد.
این افشاگری همزمان با خبر نفوذ گروه ShinyHunters به پرتال استخدامی FBIJobs وابسته به اداره تحقیقات فدرال آمریکا (FBI) منتشر شده که در نتیجه آن حدود ۲ تا ۳ ترابایت داده حساس سرقت شده است. سخنگوی این گروه گفته است که هدف آنها اخاذی مالی نیست، بلکه قصد دارند اتهامات مطرحشده از سوی FBI علیه گروه در هشدار ماه مه ۲۰۲۶ را رد کنند. به گفته این سخنگو، نفوذ به پرتال استخدامی FBI با استفاده از یک آسیبپذیری روز-صفر (zero-day) دیگر در Oracle PeopleSoft صورت گرفته که متفاوت از CVE-2026-35273 است.
@DevTwitter | <Teegra/>
Post #13383
2.55K

- 👍 2