ShinyHunters заявила о компрометации среды набора ФБР
Группировка ShinyHunters, которую Mandiant отслеживает под обозначением UNC6240, заявила о компрометации среды набора персонала ФБР через уязвимость Oracle PeopleSoft и последующем переходе в AWS GovCloud. 22 сентября перестали работать портал apply.fbijobs.gov и портал для соискателей на должность специального агента. Из приблизительно 5000 записей 404 Media проверила часть, сопоставив имена и номера телефонов с помощью инструментов с открытым исходным кодом и данных об утечках. ShinyHunters также предоставила скриншоты изменённого портала и информации о Linux-системе, раскрытой через путь /PSEMHUB/. При этом компрометация ФБР, конкретная уязвимость нулевого дня, переход в AWS и полный объём раскрытых данных остаются неподтверждёнными.
Что известно об уязвимости Oracle PeopleSoft
Ссылка на PSEMHUB имеет значение в связи с уязвимостью CVE-2026-35273 в Oracle PeopleTools. О ней объявили 10 июня 2026 года. Уязвимость затрагивает PeopleTools 8.61 и 8.62, её оценка CVSS составляет 9,8. Она связана с подделкой запросов на стороне сервера (SSRF) до аутентификации. Такая атака может привести к пути десериализации Java XMLDecoder в WebLogic и потенциально позволить удалённое выполнение кода.
По данным отчёта, UNC6240 эксплуатировала CVE-2026-35273 с 27 мая по 9 июня против более чем 100 организаций, преимущественно высших учебных заведений. Инцидент, связанный с ФБР, может быть следствием обхода исправления или использования связанной уязвимости. Также злоумышленники могли получить доступ к PSEMHUB после проникновения другим способом.
Активность в предыдущей кампании
В ходе предыдущей кампании исследователи наблюдали несанкционированные JSP-файлы в PSEMHUB.war, а также вредоносный XML, предназначенный для повторного запуска XMLDecoder при перезапуске. Злоумышленники использовали агенты MeshCentral, замаскированные под службы Azure и связывавшиеся с доменом azurenetfiles[.]net. Кроме того, они изучали настройки планировщика заданий и WebLogic, локальные файлы hosts и точки монтирования NFS.
Скомпрометированный хост PeopleSoft также мог стать источником утечки облачных учётных данных. Среди возможных источников отчёт называет роль экземпляра IAM, доступные службы метаданных экземпляра, конфигурационные файлы, учётные данные Integration Broker, а также настройки базы данных и хранилища.
Обнаружение и сдерживание
К приоритетам обнаружения относятся:
- результаты анализа GuardDuty InstanceCredentialExfiltration;
- необычные вызовы API от ролей экземпляров PeopleSoft;
- аномально большие объёмы чтения объектов;
- исходящие TCP-соединения на порт 445;
- трафик WebSocket MeshCentral к
/agent.ashx; - исходящие передачи данных высокой интенсивности.
Авторы отчёта рекомендуют для сдерживания угрозы:
- отключить или удалить EMHub;
- заблокировать внешний доступ к
/PSEMHUB/*и/PSIGW/HttpListeningConnector; - установить исправление Oracle;
- экспортировать журналы и сменить учётные данные;
- принудительно включить IMDSv2 с ограничением числа переходов в один;
- ограничить облачные роли и доступ к хранилищу.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



