ShinyHunters атакуют Oracle PeopleSoft через CVE-2026-35273
Злоумышленник, отслеживаемый как UNC6240 и известный как ShinyHunters, ведет активную кампанию против систем Oracle PeopleSoft. Основной целью атак стал компонент управления средой EMHub/PSEMHUB, эксплуатация которого позволяет получить удаленное выполнение кода через критическую уязвимость CVE-2026-35273 с оценкой CVSS 9.8.
По данным отчета, попытки эксплуатации фиксировались с 27 мая по 9 июня 2026 года, то есть до публикации официального предупреждения Oracle. Это указывает на то, что уязвимость использовалась как zero-day.
Какие системы оказались под ударом
Наибольшему риску подверглись развертывания Oracle PeopleSoft с включенным EMHub, особенно если были доступны внешние конечные точки:
/PSEMHUB/hub/PSIGW/HttpListeningConnector
В числе затронутых конфигураций — установки на PeopleSoft Enterprise PeopleTools 8.61 и 8.62, которые не были защищены от данной уязвимости.
Как действует атакующий
После успешной эксплуатации злоумышленники получают несанкционированный доступ и возможность выполнять код удаленно на уязвимых серверах. Это открывает им путь к дальнейшему проникновению в целевую инфраструктуру.
Для закрепления в среде атакующие развертывают custom MeshCentral agents, маскируя их под легитимные службы Microsoft Azure. Используя безобидные имена файлов, эти агенты подключаются к инфраструктуре управления, контролируемой злоумышленниками, что обеспечивает продолженный доступ и удаленный контроль над скомпрометированными системами.
Далее начинается этап разведки. Атакующие изучают конфигурационные файлы и сетевые параметры, чтобы составить полную картину инфраструктуры жертвы и определить дополнительные цели для lateral movement внутри компании.
Инструменты для распространения внутри сети
Кампания демонстрирует развитые техники перемещения внутри компании. В частности, используется пользовательский скрипт victim_abbreviation_fanout.sh, который автоматизирует credential spraying по внутренним хостам с заранее определенными административными учетными данными.
При успешной аутентификации злоумышленники внедряют deface и ransom note, чтобы обозначить компрометацию и усилить давление на жертву.
Подготовка к эксфильтрации данных
Отдельное внимание в отчете уделяется подготовке к эксфильтрации. Перед передачей на внешний ресурс, связанный с ShinyHunters Data Leak Site, похищенные файлы сжимаются, что усиливает вымогательскую составляющую кампании.
Наблюдаемая инфраструктура указывает на организованный подход к операциям: отмечены установки MeshCentral, автоматизированное получение TLS-сертификатов и набор command-line utilities для выполнения административных задач на скомпрометированной территории.
Что рекомендуют организациям
Организациям, использующим Oracle PeopleSoft, рекомендуется безотлагательно установить обновления, устраняющие CVE-2026-35273, а также усилить мониторинг журналов на предмет подозрительной активности.
Особое внимание следует уделять:
- несанкционированным HTTP-запросам;
- признакам возможной SSRF;
- необычной сетевой активности в EMHub/PSEMHUB;
- появлению неизвестных MeshCentral agents и связанных с ними процессов.
Вывод: кампания UNC6240 против Oracle PeopleSoft демонстрирует сочетание эксплуатации zero-day, закрепления через легитимноподобные инструменты, внутренней разведки и подготовки к эксфильтрации данных. Для потенциальных жертв это означает необходимость срочного патчинга и постоянного контроля инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



