Unitatea de securitate cibernetică a Google, Mandiant, a declarat că grupul de hackeri ShinyHunters a reluat „exploatarea pe scară largă” a unei vulnerabilități de securitate din software-ul PeopleSoft de la Oracle, după ce a ocolit măsurile de apărare instituite în urma atacurilor din vara trecută, potrivit CyberInsider. Mandiant a făcut acest anunț într-un raport de informații privind amenințările, publicat la câteva zile după ce ShinyHunters, care și-a asumat responsabilitatea pentru mai multe atacuri cibernetice, a declarat că a furat date ale personalului FBI.
– articolul continuă mai jos –
Această activitate confirmă afirmațiile recente ale grupului de criminalitate cibernetică, potrivit cărora acesta a reluat exploatarea mediilor PeopleSoft împotriva unei game mai largi de ținte.
Grupul de hackeri, urmărit de Google sub numele de UNC6240, exploatează din nou CVE-2026-35273, o vulnerabilitate critică a PeopleSoft pe care a folosit-o anterior ca vulnerabilitate de tip „zero-day” între 27 mai și 9 iunie.
Oracle a emis o actualizare de securitate de urgență pentru această vulnerabilitate pe 10 iunie. Cu toate acestea, Mandiant afirmă că ShinyHunters și-a modificat atacurile pentru a ocoli organizațiile care au încercat să atenueze vulnerabilitatea prin reguli de firewall pentru aplicații web (WAF), în loc să instaleze patch-ul.
Metoda de ocolire este remarcabil de simplă, potrivit Mandiant. „UNC6240 își modifică exploit-ul pentru a ocoli regulile firewall-ului de aplicații web (WAF) care blochează punctul de acces vulnerabil al Environment Management Hub (PSEMHUB)”, a transmis Google.
Mandiant a observat că această tehnică a fost utilizată împotriva organizațiilor din domeniile învățământului superior, tehnologiei, serviciilor IT, sănătății, agriculturii, transporturilor și administrației publice.
Oracle PeopleSoft este o platformă software pentru companii utilizată pe scară largă de organizațiile mari pentru resurse umane, salarizare, recrutare, finanțe și alte operațiuni administrative. Compromiterea unui server PeopleSoft poate expune date sensibile ale angajaților și ale organizației și le poate oferi atacatorilor un punct de sprijin în rețelele interne.
După ce a exploatat cu succes sistemele vulnerabile, ShinyHunters a implementat shell-uri web JSP, inclusiv x.jsp și u.jsp, instrumente care le permit atacatorilor să execute comenzi și să încarce malware suplimentar.
Pe sistemele Windows, grupul a instalat, de asemenea, un fișier executabil de 5,2 MB numit Ple64.exe, pe care Mandiant îl identifică drept backdoor-ul SIDEEYE. Malware-ul poate fura datele de autentificare ale browserului și ale aplicațiilor, poate gestiona fișiere și procese și poate redirecționa traficul către rețelele interne.
ShinyHunters a afirmat pe 22 septembrie că a compromis infrastructura FBI prin intermediul unui server PeopleSoft și că, ulterior, a accesat alte sisteme. FBI a recunoscut ulterior afirmațiile grupului, dar nu a confirmat presupusul furt de 2 TB-3 TB de date.
Mandiant recomandă administratorilor PeopleSoft să instaleze actualizarea de securitate CVE-2026-35273 de la Oracle, în loc să se bazeze pe filtrarea WAF, să dezactiveze sau să elimine Environment Management Hub acolo unde este posibil și să caute în jurnale atât cererile normale, cât și cele codificate către /PSEMHUB/.
Organizațiile ar trebui, de asemenea, să inspecteze directoarele PeopleSoft în căutarea fișierelor JSP sau a executabilelor neașteptate, să investigheze agenții de gestionare la distanță neobișnuiți și să schimbe periodic datele de autentificare accesibile de pe orice server despre care se constată că a fost compromis.
