ShinyHunters эксплуатирует уязвимость PeopleSoft, обходя фильтрацию запросов

ShinyHunters, также отслеживаемая как SHADOW-AETHER-015 и UNC6240, массово эксплуатирует критическую уязвимость удалённого выполнения кода до аутентификации CVE-2026-35273 в Oracle PeopleSoft PeopleTools 8.61 и 8.62. Эксплуатация началась 27 мая 2026 года, а Oracle выпустила экстренный патч 10 июня. Кампания нацелена на организации, которые заблокировали доступ на периметре, но не установили патч. По сообщениям, были скомпрометированы десятки систем в сферах образования, технологий, здравоохранения, транспорта, сельского хозяйства и государственного управления, а также в других отраслях.

Обход фильтров и эксплуатация PeopleSoft Hub

ShinyHunters обходит правила WAF, блокирующие /PSEMHUB/, отправляя запрос к /%50SEMHUB/. Последовательность %50 декодируется в букву P. WAF, которые проверяют исходный путь, не распознают такой запрос, а WebLogic декодирует его перед перенаправлением к уязвимому сервлету Oracle Environment Management Hub.

Кампания использует прямые запросы к Hub и отличается от ранее выявленного способа эксплуатации через PeopleSoft Integration Gateway. Расследование должно охватывать оба пути. До начала эксплуатации ShinyHunters отправляет от пяти до 15 POST-запросов с сериализованными объектами Java. Уязвимые серверы могут раскрывать сведения об операционной системе без записи на диск, что позволяет незаметно проверять целевые системы.

Затем актор выполняет команды в памяти или устанавливает веб-шеллы JSP в PSEMHUB.war. Всплески запросов могут приводить к распределению веб-шеллов по нескольким узлам за балансировщиками нагрузки. Примерно четверть наблюдавшихся команд выполнялась с правами root или NT AUTHORITY\SYSTEM. Остальные запускались от имени служебных учётных записей PeopleSoft или WebLogic, которые имеют доступ к файлам конфигурации и учётным данным базы данных.

Среди обнаруженных инструментов постэксплуатации:

  • x.jsp для выполнения шестнадцатерично закодированных команд оболочки;
  • u.jsp для загрузки файлов частями;
  • бэкдор на C++ SIDEEYE, поставляемый в виде Ple64.exe;
  • компоненты туннелирования Neo-reGeorg;
  • MeshAgent для закрепления и удалённого доступа.

Поиск признаков компрометации и рекомендации

Авторы отчёта рекомендуют специалистам по защите просмотреть журналы событий начиная с 27 мая и проверить процессы WebLogic, запускающие командные оболочки или PowerShell. В частности, следует искать:

  • POST-запросы к /PSEMHUB/, в том числе с закодированным путём или изменённым регистром;
  • неожиданные файлы JSP, JSPX или исполняемые файлы в каталоге приложения PeopleSoft Hub;
  • процессы WebLogic, запускающие командные оболочки или PowerShell.

Организациям авторы отчёта рекомендуют установить патч Oracle, ограничить доступ к Environment Management Hub или отключить его, проверить нормализацию путей в WAF и прокси-серверах и убедиться, что Hub недоступен из внешних сетей. Обнаруженные веб-шеллы следует считать признаком компрометации, требующим изоляции и пересборки систем, а также ротации учётных данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных