A Google arra figyelmeztet, hogy világszerte több ágazatot célzó kampány részeként ismét tömegesen kihasználják az Oracle PeopleSoft egy ismert biztonsági sebezhetőségét.
A ShinyHunters csoporthoz köthető tevékenység a CVE-2026-35273 (CVSS pontszám: 9,8) fegyverré tételére épül. Ez egy kritikus biztonsági hiba, amely hitelesítés nélküli távoli kódfuttatást tesz lehetővé.
A sebezhetőséget először zéró napos támadásokban használták ki felsőoktatási intézmények ellen. A támadók felderítést végeztek, tartós jelenlétet biztosító távoli elérésű szoftvert – például MeshCentral agentet – telepítettek, SSH-n keresztül oldalirányban terjeszkedtek, shell scriptet futtattak, amely ismert felhasználónév/jelszó párosokkal próbált SSH-kapcsolatot létesíteni más belső PeopleSoft gépekre, és adatokat loptak.
Akkor a Google tulajdonában lévő Mandiant közölte, hogy több mint 100 olyan szervezetet értesített világszerte, amelyek IP-címe megegyezett a sebezhető végpontokéval; többségük az Egyesült Államokban található.
„Az újabb támadási hullám onnan ered, hogy az UNC6240 módosította az exploitot, hogy megkerülje a sebezhető Environment Management Hub (PSEMHUB) végpontot blokkoló web application firewall (WAF) szabályokat” – közölte a Mandiant közleménye.
„A támadó úgy kerülte meg ezeket, a karaktersorozatra épülő WAF-szabályokat, hogy a kérés útvonalában URL-kódolt egyetlen karaktert, és /%50SEMHUB/ útvonalat használt /PSEMHUB/ helyett. Sok WAF és reverse proxy szabály a dekódolás előtt a szó szerinti útvonalra illeszt, miközben a PeopleSoft alkalmazásszerver dekódolja a kérést, és a sebezhető servlethez irányítja.”
A legutóbbi támadások célpontjai között felsőoktatási intézmények, technológiai és IT-szolgáltató cégek, egészségügyi, mezőgazdasági, közlekedési és kormányzati szervezetek is szerepelnek. A támadók több tucat rendszeren helyeztek el web shelleket.
A teljes támadási lánc a következő:
- A sebezhető célpontok azonosítása POST kérések küldésével a „/%50SEMHUB/hub” útvonalra, amelyek egy szerializált Java objektumot tartalmaznak.
- A WAF-szabályok megkerülése a P karakter kódolt formájának (azaz „%50”) használatával a POST kérésekben: „/%50SEMHUB/hub”.
- A PSEMHUB hub servletben lévő Java deszerializációs hiba kihasználása web shellek telepítésére és fájlmentes parancsvégrehajtás elérésére.
- Két JSP web shell elhelyezése a PSEMHUB.war könyvtárban, hogy a támadás utáni tevékenység közben csökkentsék a WAF észlelési esélyét: az „x.jsp” platformfüggetlen parancsvégrehajtást tesz lehetővé, míg az „u.jsp” darabolt fájlfeltöltést enged a szerverre, valamint parancsvégrehajtást a „cmd.exe” segítségével.
Az „u.jsp” használata egy érvényes, aláírt, trójai telepítő („Ple64.exe”) feltöltésére, amely memóriában betölti a SIDEEYE nevű C++ backdoort. Ez TCP-n keresztül kommunikál egy külső szerverrel („162.219.30[.]165”), és lehetővé teszi böngésző- és asztali alkalmazás-jelszavak ellopását, folyamat- és fájlkezelést, interaktív reverse shellt és reverse proxy funkciókat.
„A Ple64.exe telepítése mellett a támadó a Neo-reGeorg nevű nyílt forráskódú tunneling eszközkészletet is előkészítette” – közölte a Google. „Hogy tartós hozzáférést biztosítson magának a web shell telepítése után Linux rendszereken, az UNC6240 a legitim MeshAgent RMM eszközt vetette be.”
A támadó parancsainak mintegy negyedét rootként vagy NT Authority\SYSTEM jogosultsággal futtatták, ami teljes hozzáférést adott az operációs rendszerhez. A többi parancsot PeopleSoft vagy WebLogic szolgáltatásfiókok alatt hajtották végre.
A fenyegetés kivédéséhez a szervezeteknek a következő lépéseket kell megtenniük:
- Alkalmazzák a CVE-2026-35273 sebezhetőséghez kiadott javítócsomagokat.
- Tiltsák le az Environment Management Hub (EMHub) szolgáltatást több szerveres konfigurációkban, vagy távolítsák el teljesen a PSEMHUB alkalmazást egyetlen szerveres konfigurációkban.
- Keressék a WebLogic hozzáférési naplókban a „/PSEMHUB/” útvonalra, illetve annak bármilyen százalékosan kódolt változatára érkező kéréseket.
- Ellenőrizzék a „PSEMHUB.war” könyvtárat JSP web shellek és más kártékony állományok után kutatva.
- Cseréljék le azokat a hitelesítő adatokat, amelyeket a PeopleSoft alkalmazásszolgáltatás fiókja olvashat.
- Keressenek a PeopleSoft és adatbázis hostokon nagy méretű archív fájlokat az ideiglenes vagy weben keresztül elérhető könyvtárakban.
- Vizsgálják át az adatbázis auditnaplóit a HR-, bérszámfejtési és hallgatói rekordokat tartalmazó táblákra lefuttatott tömeges lekérdezések vagy exportok után.
- Figyeljék a PeopleSoft hostokról induló kimenő forgalmat.
„Az UNC6240 jól bejáratott zsarolási mintát követ: adatokat lop, majd azzal fenyegetőzik, hogy közzéteszi azokat egy adatszivárgási oldalon, ha az áldozat nem fizet váltságdíjat” – mondta a Google. „Az érintett szervezeteknek fel kell készülniük zsaroló üzenetekre, és figyelniük kell a potenciálisan nyilvánosságra kerülő ellopott adatokra.”
A mostani nyilvánosságra hozatal egybeesik azzal, hogy a ShinyHunters csoport betört az amerikai Szövetségi Nyomozó Iroda FBIJobs.gov portáljára (amely a cikk írásakor továbbra sem elérhető), és mintegy 2–3 TB érzékeny adatot lopott el, hogy vitassa az ügynökség által a csoportról egy 2026. májusi riasztásban tett állításokat.
„Szeretnénk ismételten hangsúlyozni, hogy NEM zsaroljuk az FBI-t” – mondta a ShinyHunters egyik szóvivője a The Hacker Newsnak. „Ez NEM anyagi haszonszerzésről szól. Ez NEM váltságdíj vagy zsarolás. Csupán az a célunk, hogy helyreigazítsuk a rólunk kialakult képet, és megvédjük a szervezetünk hírnevét.”
A szóvivő azt is elmondta a lapnak, hogy az FBI állásportálját egy Oracle PeopleSoft nulladik napi sebezhetőségen keresztül törték fel, amely eltér a CVE-2026-35273-tól. A The Registernek küldött külön nyilatkozatban a csoport közölte, hogy eredetileg GnosticPlayers néven kezdték, majd 2020-ban ShinyHunters névre váltottak.

