Google в лице Mandiant и GTIG предупреждает о новой массовой кампании ShinyHunters, которой удалось модифицироваnm свой эксплойт для новых атак, нацеленных на уязвимость PeopleSoft.
Комплексное ПО для планирования ресурсов предприятия (ERP) PeopleSoft используется во многих крупных компаниях для управления основными бизнес-функциями, включая финансы, управление персоналом, расчет заработной платы и цепочку поставок.
При этом заявление Google прозвучало спустя четыре месяца после того, как впервые стало известно об использовании хакерской группой 0-day в PeopleSoft, отслеживаемой как CVE-2026-35273, для удаленного выполнения кода без аутентификации.
Тогда в июне ShinyHunters (UNC6240) атаковала более 100 клиентов PeopleSoft, среди подтвержденных жертв - Ноттингемский университет в Великобритании, группа регуляторов страхового рынка NAIC и Nissan.
Новая волна активности связана с тем, что UNC6240 модифицировал свой эксплойт для обхода правил брандмауэра веб-приложений (WAF), блокирующих уязвимую конечную точку Environment Management Hub (PSEMHUB).
Причем, в ходе недавней атаки на ФБР США хакеры ShinyHunters заявили, что использовали 0-day в PeopleSoft. Возможно, хакеры имеют в виду именно эту модифицированную уязвимость, а не новую уязвимость нулевого дня.
Как сообщает Google, если первоначальная кампания ShinyHunters была сосредоточена на секторе образования, то новая волна атак распространилась на сельское хозяйство, госучреждения, здравоохранение, ИТ, технологические компании и транспортные организации.
В рамках новой кампании хакеры развертывают веб-оболочки на десятках систем, обходя правила WAF с помощью %50, закодированной в URL-адресе формы символа P, в пути запроса, содержащем строку /PSEMHUB.
Многие правила WAF и обратного прокси-сервера сопоставляют буквальный путь до декодирования URL, в то время как сервер приложений PeopleSoft декодирует запрос и направляет его уязвимому сервлету.
Как полагает Google, это позволяет злоумышленнику получить доступ к конечной точке в системах, операторы которых могли полагать, что их правила WAF снизили риск.
Злоумышленники либо отправляли множество POST-запросов для доступа к веб-оболочкам в средах с балансировкой нагрузки, вероятно, для обеспечения развертывания копии веб-оболочки на каждом узле WebLogic, либо отправляли POST-запросы, которые возвращали вывод команд непосредственно в HTTP-ответе для запуска процессов оболочки.
Mandiant и GTIG наблюдали, как хакеры обеспечивали постоянное присутствие в системе с помощью двух взаимодополняющих однострочных веб-оболочек JSP и развертывали бэкдор SideEye на серверах Windows для кражи учетных данных из браузеров и приложений, управления файлами и процессами, а также получения возможностей обратной оболочки и обратного прокси.
Кроме того, злоумышленники использовали инструментарий туннелирования с открытым исходным кодом Neo-reGeorg для горизонтального перемещения, а также платформу удаленного управления с открытым исходным кодом MeshCentral.
Они выполняли команды с правами root или System для обнаружения хостов и пользователей, а также проверки процессов. Использовали учетные записи служб PeopleSoft и WebLogic для получения доступа к данным приложений, файлам конфигурации и строкам подключения к базе данных.
Клиентам PeopleSoft рекомендуется установить исправления Oracle для CVE-2026-35273, дабы повысить безопасность своих сред, ориентироваться на актуальные IOCs для выявления потенциальных атак и кражи данных, а также морально подготовиться к вымогательству.
Post #8653
4.35K