ShinyHunters обошли защиту Oracle PeopleSoft

Google сообщила о новой волне массовых атак на Oracle PeopleSoft через критическую уязвимость CVE-2026-35273 с оценкой 9,8 по шкале CVSS. Кампания затронула организации в разных регионах и отраслях. Mandiant, принадлежащая Google, отслеживает злоумышленников под обозначением UNC6240 и связывает их с ShinyHunters. После доработки эксплойта группа сумела обходить межсетевые экраны веб-приложений, или WAF, и установила веб-шеллы на десятках систем.
ShinyHunters обошли защиту Oracle PeopleSoft
Изображение носит иллюстративный характер

Уязвимость находится в Environment Management Hub, также известном как EMHub, а точнее в сервлете PSEMHUB hub. Ошибка при десериализации Java позволяет удалённо выполнять код без аутентификации. Получив доступ, атакующие запускают команды, размещают веб-шеллы, исполняют код без записи файлов на диск, закрепляются в сети и переходят на соседние системы. Конечная задача сводится к краже конфиденциальных данных и сохранению доступа после первоначального взлома.
CVE-2026-35273 впервые эксплуатировалась как уязвимость нулевого дня против учебных заведений. Злоумышленники проводили разведку, устанавливали агент MeshCentral для постоянного удалённого доступа, а затем перемещались между внутренними узлами по SSH. Для этого применялся shell-скрипт, подключавшийся к другим системам PeopleSoft с известными сочетаниями имён пользователей и паролей. После проникновения данные похищались. Mandiant уведомила более 100 организаций по всему миру, чьи IP-адреса совпали с доступными извне уязвимыми узлами; большая часть таких организаций находилась в США.
Первоначальные правила WAF блокировали обращения к пути /PSEMHUB/, но UNC6240 заменила букву P её URL-кодом %50. В результате запрос шёл по адресу /%50SEMHUB/, а в журналах были замечены POST-запросы к /%50SEMHUB/hub. Некоторые WAF и обратные прокси проверяют буквальное написание пути до URL-декодирования, поэтому не сопоставляют закодированный вариант с запрещённым адресом. Сервер PeopleSoft затем декодирует URL и передаёт запрос тому же уязвимому сервлету. Mandiant описала ситуацию так: «Новая волна активности возникла после того, как UNC6240 изменила свой эксплойт для обхода правил межсетевых экранов веб-приложений, блокировавших уязвимую конечную точку Environment Management Hub (PSEMHUB)».
Среди пострадавших оказались учреждения высшего образования, технологические компании, поставщики ИТ-услуг, медицинские и сельскохозяйственные организации, транспортные предприятия и государственные структуры. На взломанных серверах атакующие помещали в каталог PSEMHUB.war два JSP-веб-шелла. Файл x.jsp позволял выполнять команды в разных операционных системах. Второй файл, u.jsp, принимал загружаемые частями файлы и запускал команды через cmd.exe. Размещение инструментов внутри приложения затрудняло их обнаружение средствами WAF уже после проникновения.
Через u.jsp на сервер загружался Ple64.exe, корректно подписанный, но троянизированный установщик. Он запускал прямо в оперативной памяти бэкдор SIDEEYE, написанный на C++. Вредоносная программа связывалась по TCP с внешним сервером управления 162.219.30[.]165. SIDEEYE умеет похищать учётные данные из браузеров и настольных приложений, управлять процессами и файлами, открывать интерактивную обратную оболочку и работать как обратный прокси.
Рядом с Ple64.exe злоумышленники размещали открытый набор туннельных инструментов Neo-reGeorg. Google сообщила: «Одновременно с развёртыванием Ple64.exe злоумышленник подготовил открытый инструментарий туннелирования Neo-reGeorg». На Linux-серверах для сохранения доступа устанавливался MeshAgent, легитимный инструмент удалённого мониторинга и управления, связанный с MeshCentral. Примерно четверть команд UNC6240 выполнялась с правами root либо NT Authority\SYSTEM, то есть с полным контролем над операционной системой. Остальные команды запускались от имени служебных учётных записей PeopleSoft или WebLogic.
В конфигурациях PeopleSoft с несколькими серверами следует отключить службу Environment Management Hub, или EMHub. В односерверных установках безопаснее полностью удалить приложение PSEMHUB. Одной фильтрации точного пути /PSEMHUB/ недостаточно: в журналах доступа WebLogic нужно искать любые варианты с процентным кодированием, включая /%50SEMHUB/ и /%50SEMHUB/hub. Каталог PSEMHUB.war необходимо проверить на x.jsp, u.jsp, неизвестные JSP-файлы и иные следы загрузки кода.
Все пароли, ключи и другие учётные данные, доступные служебной записи приложения PeopleSoft, подлежат замене. На серверах PeopleSoft и баз данных стоит искать крупные архивы во временных и доступных через веб-каталогах: так могут выглядеть подготовленные к выносу данные. Журналы аудита баз данных следует проверить на массовые запросы и крупные выгрузки кадровых, зарплатных и студенческих записей. Исходящий трафик с серверов PeopleSoft требует отдельного просмотра, в частности соединения с адресом 162.219.30[.]165. Наличие веб-шелла означает, что простого удаления файла мало: нужно установить, какие команды выполнялись, куда переходили атакующие и какие данные успели покинуть сеть.
UNC6240 ранее применяла вымогательство после кражи информации: группа копирует данные, грозит опубликовать их на сайте утечек и требует плату за отказ от публикации. Google сформулировала риск прямо: «UNC6240 имеет устойчивую практику вымогательства на основе кражи данных, то есть похищает информацию и угрожает разместить её на сайте утечек, если жертва не заплатит выкуп». Организациям, где найдены признаки компрометации, следует заранее готовиться к возможным сообщениям вымогателей и отслеживать публичное появление похищенных материалов.
Параллельно ShinyHunters заявила о взломе портала Федерального бюро расследований США , который на момент публикации оставался недоступен. Группа утверждает, что получила около 2–3 ТБ чувствительной информации. По её версии, целью была попытка оспорить обвинения, изложенные ФБР в предупреждении за май 2026 года. Представитель ShinyHunters сказал изданию The Hacker News: «Мы хотим ещё раз заявить и особо отметить, что НЕ вымогаем деньги у ФБР. Это НЕ имеет финансовой мотивации. Это НЕ требование выкупа и не вымогательство. Мы лишь стремимся восстановить факты и защитить репутацию нашей организации».
Тот же представитель утверждает, что был взломан через другую уязвимость нулевого дня в Oracle PeopleSoft, не связанную с CVE-2026-35273. Идентификатор и технические сведения не приводились, поэтому это заявление ShinyHunters остаётся неподтверждённым и не относится к документированной кампании UNC6240. В отдельном комментарии для The Register группа сообщила, что прежде называлась GnosticPlayers, а в 2020 году сменила название на ShinyHunters.


Новое на сайте

Ссылка