ShinyHunters атакуют Oracle PeopleSoft через CVE-2026-35273

Злоумышленник, отслеживаемый как UNC6240 и известный как ShinyHunters, ведет активную кампанию против систем Oracle PeopleSoft. Основной целью атак стал компонент управления средой EMHub/PSEMHUB, эксплуатация которого позволяет получить удаленное выполнение кода через критическую уязвимость CVE-2026-35273 с оценкой CVSS 9.8.

По данным отчета, попытки эксплуатации фиксировались с 27 мая по 9 июня 2026 года, то есть до публикации официального предупреждения Oracle. Это указывает на то, что уязвимость использовалась как zero-day.

Какие системы оказались под ударом

Наибольшему риску подверглись развертывания Oracle PeopleSoft с включенным EMHub, особенно если были доступны внешние конечные точки:

  • /PSEMHUB/hub
  • /PSIGW/HttpListeningConnector

В числе затронутых конфигураций — установки на PeopleSoft Enterprise PeopleTools 8.61 и 8.62, которые не были защищены от данной уязвимости.

Как действует атакующий

После успешной эксплуатации злоумышленники получают несанкционированный доступ и возможность выполнять код удаленно на уязвимых серверах. Это открывает им путь к дальнейшему проникновению в целевую инфраструктуру.

Для закрепления в среде атакующие развертывают custom MeshCentral agents, маскируя их под легитимные службы Microsoft Azure. Используя безобидные имена файлов, эти агенты подключаются к инфраструктуре управления, контролируемой злоумышленниками, что обеспечивает продолженный доступ и удаленный контроль над скомпрометированными системами.

Далее начинается этап разведки. Атакующие изучают конфигурационные файлы и сетевые параметры, чтобы составить полную картину инфраструктуры жертвы и определить дополнительные цели для lateral movement внутри компании.

Инструменты для распространения внутри сети

Кампания демонстрирует развитые техники перемещения внутри компании. В частности, используется пользовательский скрипт victim_abbreviation_fanout.sh, который автоматизирует credential spraying по внутренним хостам с заранее определенными административными учетными данными.

При успешной аутентификации злоумышленники внедряют deface и ransom note, чтобы обозначить компрометацию и усилить давление на жертву.

Подготовка к эксфильтрации данных

Отдельное внимание в отчете уделяется подготовке к эксфильтрации. Перед передачей на внешний ресурс, связанный с ShinyHunters Data Leak Site, похищенные файлы сжимаются, что усиливает вымогательскую составляющую кампании.

Наблюдаемая инфраструктура указывает на организованный подход к операциям: отмечены установки MeshCentral, автоматизированное получение TLS-сертификатов и набор command-line utilities для выполнения административных задач на скомпрометированной территории.

Что рекомендуют организациям

Организациям, использующим Oracle PeopleSoft, рекомендуется безотлагательно установить обновления, устраняющие CVE-2026-35273, а также усилить мониторинг журналов на предмет подозрительной активности.

Особое внимание следует уделять:

  • несанкционированным HTTP-запросам;
  • признакам возможной SSRF;
  • необычной сетевой активности в EMHub/PSEMHUB;
  • появлению неизвестных MeshCentral agents и связанных с ними процессов.

Вывод: кампания UNC6240 против Oracle PeopleSoft демонстрирует сочетание эксплуатации zero-day, закрепления через легитимноподобные инструменты, внутренней разведки и подготовки к эксфильтрации данных. Для потенциальных жертв это означает необходимость срочного патчинга и постоянного контроля инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: