TGViewer
DevTwitter | توییت برنامه نویسی DevTwitter | توییت برنامه نویسی @devtwitter · 32.3K subscribers
Post #13383 2.55K
گوگل نسبت به موج جدیدی از بهره‌برداری گسترده از یک آسیب‌پذیری امنیتی شناخته‌شده در نرم‌افزار Oracle PeopleSoft هشدار داده که بخشی از یک کارزار (campaign) هدف‌گیری چندین بخش در سطح جهانی است.

این فعالیت که به گروه ShinyHunters مرتبط دانسته می‌شود، از آسیب‌پذیری CVE-2026-35273 (با امتیاز CVSS برابر با ۹.۸) سوءاستفاده می‌کند؛ نقصی حیاتی که می‌تواند منجر به اجرای کد از راه دور بدون نیاز به احراز هویت (unauthenticated remote code execution) شود.

به گفته شرکت Mandiant (زیرمجموعه گوگل)، این موج جدید حاصل تغییر روش بهره‌برداری توسط گروه موسوم به UNC6240 برای دور زدن قوانین فایروال برنامه وب (WAF) است که پیش‌تر دسترسی به نقطه پایانی آسیب‌پذیر Environment Management Hub (PSEMHUB) را مسدود می‌کردند.

مهاجمان با رمزگذاری URL یک کاراکتر در مسیر درخواست (استفاده از «%50» به‌جای حرف P)، این قوانین مبتنی بر رشته متنی را دور می‌زنند، زیرا بسیاری از قوانین WAF مسیر را پیش از رمزگشایی URL بررسی می‌کنند، در حالی که سرور برنامه PeopleSoft درخواست را پس از رمزگشایی به سرور آسیب‌پذیر هدایت می‌کند.

اهداف این حملات شامل سازمان‌هایی در حوزه‌های آموزش عالی، فناوری، خدمات فناوری اطلاعات، بهداشت و درمان، کشاورزی، حمل‌ونقل و دولت هستند و مهاجمان وب‌شل (web shell) را روی دهها سیستم مستقر کرده‌اند. زنجیره حمله شامل ارسال درخواست‌های POST حاوی یک شیء سریال‌سازی‌شده جاوا (Java) به سرولت PSEMHUB، سوءاستفاده از عملیات غیرسریالی‌سازی جاوا برای اجرای دستورات بدون فایل، و استقرار وب‌شل‌های JSP با نام‌های "x.jsp" و "u.jsp" است. مهاجمان همچنین یک نصب‌کننده امضاشده و تروجانی‌شده به نام "Ple64.exe" را بارگذاری می‌کنند که بدافزار درپشتی (backdoor) موسوم به SIDEEYE را در حافظه اجرا می‌کند؛ این بدافزار با یک سرور خارجی ارتباط برقرار کرده و قابلیت‌هایی نظیر سرقت اطلاعات ورود مرورگر و برنامه‌های دسکتاپ، مدیریت فایل و فرآیند، و ایجاد پوسته معکوس تعاملی (reverse shell) را فراهم می‌کند. طبق گفته گوگل، تقریباً یک‌چهارم از دستورات مهاجمان با سطح دسترسی root یا NT Authority\SYSTEM اجرا شده که کنترل کامل سیستم‌عامل را در اختیار آن‌ها قرار می‌دهد. گوگل به سازمان‌ها توصیه کرده است که وصله‌های امنیتی مربوط به CVE-2026-35273 را اعمال کنند، سرویس PSEMHUB را در صورت عدم نیاز غیرفعال یا حذف کنند، گذرواژه‌ها را تغییر دهند و ترافیک خروجی سیستم‌ها را زیر نظر بگیرند، چرا که UNC6240 سابقه شناخته‌شده‌ای در زمینه سرقت داده و اخاذی از طریق تهدید به انتشار اطلاعات دارد.

این افشاگری هم‌زمان با خبر نفوذ گروه ShinyHunters به پرتال استخدامی FBIJobs وابسته به اداره تحقیقات فدرال آمریکا (FBI) منتشر شده که در نتیجه آن حدود ۲ تا ۳ ترابایت داده حساس سرقت شده است. سخنگوی این گروه گفته است که هدف آن‌ها اخاذی مالی نیست، بلکه قصد دارند اتهامات مطرح‌شده از سوی FBI علیه گروه در هشدار ماه مه ۲۰۲۶ را رد کنند. به گفته این سخنگو، نفوذ به پرتال استخدامی FBI با استفاده از یک آسیب‌پذیری روز-صفر (zero-day) دیگر در Oracle PeopleSoft صورت گرفته که متفاوت از CVE-2026-35273 است.

@DevTwitter | <Teegra/>
  • 👍 2
More from @devtwitter
  1. Sep 30, 2026یکی یه دوره کامل درباره AI Harness Engineering رو Open Source کرده! و بهترین قسمت؟ کاملاً…
  2. Sep 30, 2026💥برای معرفی، ارتباط و رشد فروش نیاز به حضور قدرتمند در فضای آنلاین دارید! یک وب‌سایت حرفه…
  3. Sep 30, 2026اگر سایت یا اپی دارید که داخلش دارید از چارت های مختلفی استفاده میکنید این دو تا سایت به د…
  4. Sep 29, 2026اولین پروژه‌ای که ترافیک واقعی گرفت، یه چیزی فهمیدم: فرق بین کدی که کار می‌کنه و کدی که sc…
  5. Sep 29, 2026این دوره‌ی ۴ ساعته‌ی Claude Code یکی از بهترین چیزهاییه که اخیراً پیدا کردم. از Context و…
  6. Sep 29, 2026دیگه کو اون لذت کد زدن؟؟ وقتی تیکه‌ها رو به هم وصل می‌کردی، وقتی تست‌ها همه سبز میشدن، وقت…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →