Támadók WAF-védelmet kerülnek meg egy Oracle PeopleSoft sebezhetőség kihasználásával, web shellt telepítve

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Google arra figyelmeztet, hogy világszerte több ágazatot célzó kampány részeként ismét tömegesen kihasználják az Oracle PeopleSoft egy ismert biztonsági sebezhetőségét.

A ShinyHunters csoporthoz köthető tevékenység a CVE-2026-35273 (CVSS pontszám: 9,8) fegyverré tételére épül. Ez egy kritikus biztonsági hiba, amely hitelesítés nélküli távoli kódfuttatást tesz lehetővé.

A sebezhetőséget először zéró napos támadásokban használták ki felsőoktatási intézmények ellen. A támadók felderítést végeztek, tartós jelenlétet biztosító távoli elérésű szoftvert – például MeshCentral agentet – telepítettek, SSH-n keresztül oldalirányban terjeszkedtek, shell scriptet futtattak, amely ismert felhasználónév/jelszó párosokkal próbált SSH-kapcsolatot létesíteni más belső PeopleSoft gépekre, és adatokat loptak.

Akkor a Google tulajdonában lévő Mandiant közölte, hogy több mint 100 olyan szervezetet értesített világszerte, amelyek IP-címe megegyezett a sebezhető végpontokéval; többségük az Egyesült Államokban található.

„Az újabb támadási hullám onnan ered, hogy az UNC6240 módosította az exploitot, hogy megkerülje a sebezhető Environment Management Hub (PSEMHUB) végpontot blokkoló web application firewall (WAF) szabályokat” – közölte a Mandiant közleménye.

„A támadó úgy kerülte meg ezeket, a karaktersorozatra épülő WAF-szabályokat, hogy a kérés útvonalában URL-kódolt egyetlen karaktert, és /%50SEMHUB/ útvonalat használt /PSEMHUB/ helyett. Sok WAF és reverse proxy szabály a dekódolás előtt a szó szerinti útvonalra illeszt, miközben a PeopleSoft alkalmazásszerver dekódolja a kérést, és a sebezhető servlethez irányítja.”

A legutóbbi támadások célpontjai között felsőoktatási intézmények, technológiai és IT-szolgáltató cégek, egészségügyi, mezőgazdasági, közlekedési és kormányzati szervezetek is szerepelnek. A támadók több tucat rendszeren helyeztek el web shelleket.

A teljes támadási lánc a következő:

  • A sebezhető célpontok azonosítása POST kérések küldésével a „/%50SEMHUB/hub” útvonalra, amelyek egy szerializált Java objektumot tartalmaznak.
  • A WAF-szabályok megkerülése a P karakter kódolt formájának (azaz „%50”) használatával a POST kérésekben: „/%50SEMHUB/hub”.
  • A PSEMHUB hub servletben lévő Java deszerializációs hiba kihasználása web shellek telepítésére és fájlmentes parancsvégrehajtás elérésére.
  • Két JSP web shell elhelyezése a PSEMHUB.war könyvtárban, hogy a támadás utáni tevékenység közben csökkentsék a WAF észlelési esélyét: az „x.jsp” platformfüggetlen parancsvégrehajtást tesz lehetővé, míg az „u.jsp” darabolt fájlfeltöltést enged a szerverre, valamint parancsvégrehajtást a „cmd.exe” segítségével.

Az „u.jsp” használata egy érvényes, aláírt, trójai telepítő („Ple64.exe”) feltöltésére, amely memóriában betölti a SIDEEYE nevű C++ backdoort. Ez TCP-n keresztül kommunikál egy külső szerverrel („162.219.30[.]165”), és lehetővé teszi böngésző- és asztali alkalmazás-jelszavak ellopását, folyamat- és fájlkezelést, interaktív reverse shellt és reverse proxy funkciókat.

„A Ple64.exe telepítése mellett a támadó a Neo-reGeorg nevű nyílt forráskódú tunneling eszközkészletet is előkészítette” – közölte a Google. „Hogy tartós hozzáférést biztosítson magának a web shell telepítése után Linux rendszereken, az UNC6240 a legitim MeshAgent RMM eszközt vetette be.”

A támadó parancsainak mintegy negyedét rootként vagy NT Authority\SYSTEM jogosultsággal futtatták, ami teljes hozzáférést adott az operációs rendszerhez. A többi parancsot PeopleSoft vagy WebLogic szolgáltatásfiókok alatt hajtották végre.

A fenyegetés kivédéséhez a szervezeteknek a következő lépéseket kell megtenniük:

  • Alkalmazzák a CVE-2026-35273 sebezhetőséghez kiadott javítócsomagokat.
  • Tiltsák le az Environment Management Hub (EMHub) szolgáltatást több szerveres konfigurációkban, vagy távolítsák el teljesen a PSEMHUB alkalmazást egyetlen szerveres konfigurációkban.
  • Keressék a WebLogic hozzáférési naplókban a „/PSEMHUB/” útvonalra, illetve annak bármilyen százalékosan kódolt változatára érkező kéréseket.
  • Ellenőrizzék a „PSEMHUB.war” könyvtárat JSP web shellek és más kártékony állományok után kutatva.
  • Cseréljék le azokat a hitelesítő adatokat, amelyeket a PeopleSoft alkalmazásszolgáltatás fiókja olvashat.
  • Keressenek a PeopleSoft és adatbázis hostokon nagy méretű archív fájlokat az ideiglenes vagy weben keresztül elérhető könyvtárakban.
  • Vizsgálják át az adatbázis auditnaplóit a HR-, bérszámfejtési és hallgatói rekordokat tartalmazó táblákra lefuttatott tömeges lekérdezések vagy exportok után.
  • Figyeljék a PeopleSoft hostokról induló kimenő forgalmat.

„Az UNC6240 jól bejáratott zsarolási mintát követ: adatokat lop, majd azzal fenyegetőzik, hogy közzéteszi azokat egy adat­szivárgási oldalon, ha az áldozat nem fizet váltságdíjat” – mondta a Google. „Az érintett szervezeteknek fel kell készülniük zsaroló üzenetekre, és figyelniük kell a potenciálisan nyilvánosságra kerülő ellopott adatokra.”

A mostani nyilvánosságra hozatal egybeesik azzal, hogy a ShinyHunters csoport betört az amerikai Szövetségi Nyomozó Iroda FBIJobs.gov portáljára (amely a cikk írásakor továbbra sem elérhető), és mintegy 2–3 TB érzékeny adatot lopott el, hogy vitassa az ügynökség által a csoportról egy 2026. májusi riasztásban tett állításokat.

„Szeretnénk ismételten hangsúlyozni, hogy NEM zsaroljuk az FBI-t” – mondta a ShinyHunters egyik szóvivője a The Hacker Newsnak. „Ez NEM anyagi haszonszerzésről szól. Ez NEM váltságdíj vagy zsarolás. Csupán az a célunk, hogy helyreigazítsuk a rólunk kialakult képet, és megvédjük a szervezetünk hírnevét.”

A szóvivő azt is elmondta a lapnak, hogy az FBI állásportálját egy Oracle PeopleSoft nulladik napi sebezhetőségen keresztül törték fel, amely eltér a CVE-2026-35273-tól. A The Registernek küldött külön nyilatkozatban a csoport közölte, hogy eredetileg GnosticPlayers néven kezdték, majd 2020-ban ShinyHunters névre váltottak.