TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8653 4.35K
Google в лице Mandiant и GTIG предупреждает о новой массовой кампании ShinyHunters, которой удалось модифицироваnm свой эксплойт для новых атак, нацеленных на уязвимость PeopleSoft.

Комплексное ПО для планирования ресурсов предприятия (ERP) PeopleSoft используется во многих крупных компаниях для управления основными бизнес-функциями, включая финансы, управление персоналом, расчет заработной платы и цепочку поставок.

При этом заявление Google прозвучало спустя четыре месяца после того, как впервые стало известно об использовании хакерской группой 0-day в PeopleSoft, отслеживаемой как CVE-2026-35273, для удаленного выполнения кода без аутентификации.

Тогда в июне ShinyHunters (UNC6240) атаковала более 100 клиентов PeopleSoft, среди подтвержденных жертв - Ноттингемский университет в Великобритании, группа регуляторов страхового рынка NAIC и Nissan.

Новая волна активности связана с тем, что UNC6240 модифицировал свой эксплойт для обхода правил брандмауэра веб-приложений (WAF), блокирующих уязвимую конечную точку Environment Management Hub (PSEMHUB).

Причем, в ходе недавней атаки на ФБР США хакеры ShinyHunters заявили, что использовали 0-day в PeopleSoft. Возможно, хакеры имеют в виду именно эту модифицированную уязвимость, а не новую уязвимость нулевого дня. 

Как сообщает Google, если первоначальная кампания ShinyHunters была сосредоточена на секторе образования, то новая волна атак распространилась на сельское хозяйство, госучреждения, здравоохранение, ИТ, технологические компании и транспортные организации.

В рамках новой кампании хакеры развертывают веб-оболочки на десятках систем, обходя правила WAF с помощью %50, закодированной в URL-адресе формы символа P, в пути запроса, содержащем строку /PSEMHUB.

Многие правила WAF и обратного прокси-сервера сопоставляют буквальный путь до декодирования URL, в то время как сервер приложений PeopleSoft декодирует запрос и направляет его уязвимому сервлету.

Как полагает Google, это позволяет злоумышленнику получить доступ к конечной точке в системах, операторы которых могли полагать, что их правила WAF снизили риск.

Злоумышленники либо отправляли множество POST-запросов для доступа к веб-оболочкам в средах с балансировкой нагрузки, вероятно, для обеспечения развертывания копии веб-оболочки на каждом узле WebLogic, либо отправляли POST-запросы, которые возвращали вывод команд непосредственно в HTTP-ответе для запуска процессов оболочки.

Mandiant и GTIG наблюдали, как хакеры обеспечивали постоянное присутствие в системе с помощью двух взаимодополняющих однострочных веб-оболочек JSP и развертывали бэкдор SideEye на серверах Windows для кражи учетных данных из браузеров и приложений, управления файлами и процессами, а также получения возможностей обратной оболочки и обратного прокси.

Кроме того, злоумышленники использовали инструментарий туннелирования с открытым исходным кодом Neo-reGeorg для горизонтального перемещения, а также платформу удаленного управления с открытым исходным кодом MeshCentral.

Они выполняли команды с правами root или System для обнаружения хостов и пользователей, а также проверки процессов. Использовали учетные записи служб PeopleSoft и WebLogic для получения доступа к данным приложений, файлам конфигурации и строкам подключения к базе данных.

Клиентам PeopleSoft рекомендуется установить исправления Oracle для CVE-2026-35273, дабы повысить безопасность своих сред, ориентироваться на актуальные IOCs для выявления потенциальных атак и кражи данных, а также морально подготовиться к вымогательству.
Google Cloud Blog ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft | Google Cloud Blog This follow-up report details how UNC6240 (ShinyHunters) is mass-exploiting Oracle PeopleSoft (CVE-2026-35273) by bypassing WAF rules via a single URL-encoded character, providing full analysis of the attack pipeline, observed post-exploitation activity,…
More from @true_secator
  1. Sep 28, 2026Intel отменила финансовые вознаграждения в рамках своей программы поиска уязвимостей, ране…
  2. Sep 28, 2026Kiteworks (ранее Accellion), поставщик решений для безопасного обмена данными, в минувшие…
  3. Sep 28, 2026💚 Три зарубежные дочерние компании «Лаборатории Касперского» перешли под контроль 🇦🇪дуб…
  4. Sep 25, 2026Новый ботнет под названием Carbonato нацелен на незащищенные хосты Docker с целью установк…
  5. Sep 25, 2026Исследователи BI.ZONE сообщают об обнаружении LxBase RAT, который впервые задействован в а…
  6. Sep 25, 2026Криптобиржу Bitget обчистили, предположительно, северокорейские хакеры, которым удалось вы…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →