UNC6240 эксплуатирует уязвимость в Oracle PeopleSoft
Mandiant и Google Threat Intelligence Group выявили возобновившуюся кампанию UNC6240 (ShinyHunters), в которой злоумышленники эксплуатируют уязвимость CVE-2026-35273 в Oracle PeopleSoft Environment Management Hub (EMHub). Кампания вышла за пределы сектора высшего образования и затронула организации в сферах технологий, ИТ-услуг, здравоохранения, сельского хозяйства, транспорта и государственного управления.
UNC6240 изменил эксплойт, чтобы обходить правила WAF, блокирующие буквальный путь /PSEMHUB/. Вместо него злоумышленники отправляют запрос с путём /%50SEMHUB/, где %50 соответствует букве «P». WAF и обратные прокси-серверы, проверяющие путь до его декодирования, могут пропустить такой запрос. WebLogic декодирует путь и направляет запрос к уязвимому сервлету.
Перед началом эксплуатации UNC6240 обычно отправлял от пяти до 15 POST-запросов с сериализованными объектами Java на /%50SEMHUB/hub. Так злоумышленники проверяли уязвимые системы, не записывая файлы. Дальнейшая активность включала развёртывание веб-шелла либо выполнение команд без создания файлов.
В первом случае UNC6240 создавал JSP-шеллы, в том числе x.jsp, в PSEMHUB.war. Злоумышленники часто отправляли повторяющиеся запросы, чтобы развернуть шелл на всех узлах WebLogic за балансировщиком нагрузки. Шелл принимает команды в шестнадцатеричном кодировании, выполняет их через cmd.exe или /bin/sh и возвращает вывод.
При активности без создания файлов процессы командной строки запускались из процесса Java WebLogic, файлы JSP при этом не создавались. Для передачи более крупных полезных нагрузок файлы u.jsp и u2.jsp декодировали фрагменты в кодировке Base64 и записывали их на диск. С помощью этих шеллов UNC6240 развёртывал Ple64.exe, троянизированный установщик Light Alloy с многоэтапным бэкдором SIDEEYE.
SIDEEYE загружается в оперативную память и связывается по протоколу raw TCP с адресом 162.219.30.165, используя порты 3333 и 3334. Бэкдор поддерживает кражу учётных данных, управление процессами и файлами, создание обратных шеллов и обратное проксирование.
UNC6240 также использовал туннельные сервлеты Neo-reGeorg для доступа к внутренней сети. Для закрепления злоумышленники развёртывали инфраструктуру MeshAgent или MeshCentral, в том числе с доменами azurenetfiles.net, microsoft-entra.net, enroll.azuredevice.cloud и winmanage-me.network.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



