UNC6240 эксплуатирует уязвимость в Oracle PeopleSoft

Mandiant и Google Threat Intelligence Group выявили возобновившуюся кампанию UNC6240 (ShinyHunters), в которой злоумышленники эксплуатируют уязвимость CVE-2026-35273 в Oracle PeopleSoft Environment Management Hub (EMHub). Кампания вышла за пределы сектора высшего образования и затронула организации в сферах технологий, ИТ-услуг, здравоохранения, сельского хозяйства, транспорта и государственного управления.

UNC6240 изменил эксплойт, чтобы обходить правила WAF, блокирующие буквальный путь /PSEMHUB/. Вместо него злоумышленники отправляют запрос с путём /%50SEMHUB/, где %50 соответствует букве «P». WAF и обратные прокси-серверы, проверяющие путь до его декодирования, могут пропустить такой запрос. WebLogic декодирует путь и направляет запрос к уязвимому сервлету.

Перед началом эксплуатации UNC6240 обычно отправлял от пяти до 15 POST-запросов с сериализованными объектами Java на /%50SEMHUB/hub. Так злоумышленники проверяли уязвимые системы, не записывая файлы. Дальнейшая активность включала развёртывание веб-шелла либо выполнение команд без создания файлов.

В первом случае UNC6240 создавал JSP-шеллы, в том числе x.jsp, в PSEMHUB.war. Злоумышленники часто отправляли повторяющиеся запросы, чтобы развернуть шелл на всех узлах WebLogic за балансировщиком нагрузки. Шелл принимает команды в шестнадцатеричном кодировании, выполняет их через cmd.exe или /bin/sh и возвращает вывод.

При активности без создания файлов процессы командной строки запускались из процесса Java WebLogic, файлы JSP при этом не создавались. Для передачи более крупных полезных нагрузок файлы u.jsp и u2.jsp декодировали фрагменты в кодировке Base64 и записывали их на диск. С помощью этих шеллов UNC6240 развёртывал Ple64.exe, троянизированный установщик Light Alloy с многоэтапным бэкдором SIDEEYE.

SIDEEYE загружается в оперативную память и связывается по протоколу raw TCP с адресом 162.219.30.165, используя порты 3333 и 3334. Бэкдор поддерживает кражу учётных данных, управление процессами и файлами, создание обратных шеллов и обратное проксирование.

UNC6240 также использовал туннельные сервлеты Neo-reGeorg для доступа к внутренней сети. Для закрепления злоумышленники развёртывали инфраструктуру MeshAgent или MeshCentral, в том числе с доменами azurenetfiles.net, microsoft-entra.net, enroll.azuredevice.cloud и winmanage-me.network.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных