ShinyHunters відновлює масштабні атаки, що націлені на Oracle PeopleSoft
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисник UNC6240 (ShinyHunters) відновив масштабну експлуатацію систем Oracle PeopleSoft через уразливість CVE-2026-35273. Кампанія використовує URL-кодовані шляхи для обходу веб-застосункових файрволів (WAF) і доступу до вразливої точки Environment Management Hub. Атакуючі розгортають декілька веб-оболонок разом з бекдором SIDEEYE для встановлення стійкості, підтримки несанкціонованого доступу та сприяння ексфільтрації даних.
Розслідування
Mandiant та Група загроз Google задокументували перехід від експлуатації нульового дня у червні 2026 року до атак N-дня проти непатчених середовищ. Дослідники виявили використання URL-кодування (/PSEMHUB/) для обходу фільтрації WAF на основі рядків. Аналіз виявив повторювану послідовність атак, що включає валідацію цілей через серіалізовані об’єкти Java, після чого слідує розгортання троянських інсталяторів і утиліт тунелювання.
Захист
Організаціям слід негайно встановити виправлення безпеки Oracle для усунення CVE-2026-35273 і відключити або видалити застосунок PSEMHUB. Конфігурації WAF повинні інспектувати та блокувати нормалізовані URL-шляхи замість покладання виключно на буквальне співставлення рядків. Команди безпеки повинні також обертати облікові дані доступу з веб-рівня та перевіряти каталоги застосунків на наявність підозрілих або несанкціонованих файлів.
Відповідь
Якщо виявлено веб-оболонку, захисники повинні вважати, що хост повністю скомпрометований, і зберегти судові докази перед виправленням. Увімкніть аудит на рівні хоста для виявлення неочікуваних процесів оболонки, запущених процесом WebLogic Java. Обертайте скомпрометовані облікові дані, включаючи рядки з’єднання бази даних і хмарні облікові дані, перевіряючи вихідну мережеву активність на відомі індикатори C2.
Потік атаки
Ми ще оновлюємо цю частину.
Детекції
Можливе перерахування системи (через cmdline)
Підозріле управління командою по незвичайному домену верхнього рівня (TLD) DNS-запит (через dns)
Можлива маніпуляція рядками з кодуванням Base64 (через cmdline)
Віддалене завантаження / вивантаження файлів за допомогою стандартних інструментів (через cmdline)
IOC (HashSha256) для виявлення: Масової експлуатаційної кампанії ShinyHunters, націленої на Oracle PeopleSoft
IOC (SourceIP) для виявлення: Масової експлуатаційної кампанії ShinyHunters, націленої на Oracle PeopleSoft
IOC (DestinationIP) для виявлення: Масової експлуатаційної кампанії ShinyHunters, націленої на Oracle PeopleSoft
Розгортання веб-оболонки через експлуатацію CVE-2026-35273 [Створення процесу Windows]
Експлуатація UNC6240 Oracle PeopleSoft з використанням веб-оболонок [веб-сервер]
Виконання симуляції
-
Розповідь про атаку та команди: Опонент ідентифікує екземпляр Oracle PeopleSoft і намагається використати уразливість. Щоб обійти прості сигнатури WAF, що шукають рядок “PSEMHUB”, атакуючий використовує кодування URL для запиту
/PSEMHUB/. Після успішної експлуатації, атакуючий розгортає веб-оболонку з назвоюx.jspв корені веб-сайту для забезпечення стійкого інтерфейсу для виконання команд. Ця послідовність імітує конкретні індикатори компрометації (IOC), виявлені в кампанії експлуатації UNC6240. -
Скрипт регресійного тестування:
#!/bin/bash # Симуляційний скрипт для виявлення веб-оболонок UNC6240 # 1. Визначення шляхів (відрегулюйте відповідно до цільового середовища) WEB_ROOT="/var/www/html" SHELL_NAME="x.jsp" TARGET_URL="http://localhost/PSEMHUB/" echo "[+] Створення симульованої веб-оболонки: $WEB_ROOT/$SHELL_NAME" # Створення простого вмісту JSP веб-оболонки echo '<% out.print(new java.util.Scanner(Runtime.getRuntime().exec(request.getParameter("cmd")).getInputStream()).useDelimiter("A").next()); %>' | sudo tee $WEB_ROOT/$SHELL_NAME > /dev/null echo "[+] Виклик виявлення через URL-кодований запит..." # Використовуйте curl для запиту до закодованого шляху, щоб створити запис у журналі curl -s "$TARGET_URL" > /dev/null echo "[+] Симуляція завершена. Перевірте SIEM для виявлення." -
Команди очищення:
#!/bin/bash # Скрипт очищення WEB_ROOT="/var/www/html" SHELL_NAME="x.jsp" echo "[+] Очищення симуляційних файлів..." sudo rm -f $WEB_ROOT/$SHELL_NAME echo "[+] Очищення завершено."