查看: 99|回复: 0

ShinyHunters利用PeopleSoft漏洞绕过WAF攻击

[复制链接]
发表于 半小时前 | 显示全部楼层 |阅读模式
概述
Mandiant 与 Google Threat Intelligence Group(GTIG)在周末警告,ShinyHunters(Google 追踪编号 UNC6240)发起新一轮大规模利用活动,目标为 Oracle PeopleSoft 客户。PeopleSoft 是集成式 ERP 软件套件,广泛用于大型企业财务、HR、薪酬和供应链等核心业务。

漏洞与攻击活动
Google 的警告距离 ShinyHunters 利用 PeopleSoft 零日漏洞 CVE-2026-35273 获取无需认证的远程代码执行(RCE)约四个月。该组织在 6 月曾针对 100 多家 PeopleSoft 客户。已确认受害者包括英国诺丁汉大学、保险监管机构 NAIC 和日产。

Mandiant 与 GTIG 表示,新一波活动来自 UNC6240 修改利用代码,以绕过阻止访问易受攻击的 Environment Management Hub(PSEMHUB)端点的 WAF 规则。在近期针对 FBI 的攻击中,ShinyHunters 声称利用了 PeopleSoft 零日;其可能指这次修改后的利用代码,而非新的零日漏洞。

WAF 绕过与后利用
Google 称,ShinyHunters 最初活动集中在教育行业,新一轮攻击已扩展到农业、政府、医疗、IT 服务、科技和交通组织。攻击者使用 '%50'(字符 P 的 URL 编码形式)构造包含 '/PSEMHUB' 的请求路径,绕过 WAF 规则后在数十个系统上部署 Web Shell。许多 WAF 和反向代理规则在 URL 解码前匹配字面路径,而 PeopleSoft 应用服务器会解码请求并路由到易受攻击的 Servlet,使攻击者可到达端点;相关运营方可能误以为 WAF 规则已缓解暴露面。

攻击者向部分负载均衡环境发送多个 POST 请求以访问 Web Shell,可能是为了确保每个 WebLogic 节点都部署 Web Shell;或发送直接在 HTTP 响应中返回命令输出的 POST 请求,以生成 shell 进程。Mandiant 和 GTIG 观察到该组织通过两个互补的单行 JSP Web Shell 建立持久化,并在 Windows 服务器部署 SideEye 后门,用于窃取浏览器和应用程序凭据、管理文件和进程、获得反向 Shell 和反向代理能力。攻击者还部署了开源 Neo-reGeorg 隧道工具包进行内部发现和横向移动,以及开源远程管理平台 MeshCentral。

权限与数据访问
攻击者以 root 或 System 权限执行命令,进行主机和用户发现以及进程验证,并滥用 PeopleSoft 和 WebLogic 服务账号访问应用数据、配置文件和数据库连接字符串。

处置建议
PeopleSoft 客户应应用 Oracle 针对 CVE-2026-35273 的补丁,加固环境,搜寻潜在 IoC 和数据窃取迹象,并为可能发生的勒索做好准备。Google 表示,UNC6240 具有成熟的数据窃取勒索模式,即窃取数据并威胁在数据泄露网站公开,除非受害者支付赎金。受影响组织应准备应对勒索通信,并监控被盗数据的潜在公开暴露。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-29 09:52 , Processed in 0.019605 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部