هکرهای ShinyHunters یک بار دیگر به دنبال سیستم های Oracle هستند - این چیزی است که ما می دانیم
تخفیفها دیگر تخفیفکننده نیستند و وصله کردن تنها روش دفاعی است.
ShinyHunters قوانین کاهش PeopleSoft را دور می زند و بهره برداری از یک آسیب پذیری بحرانی روز صفر را احیا می کند.
این کمپین در سطح جهانی گسترش یافته است و سازمان ها را در سراسر فناوری، مراقبت های بهداشتی، دولت و سایر بخش ها هدف قرار داده است
وصله اصلی اوراکل همچنان مؤثر است، در حالی که سازمانها باید سیستمها را بررسی کنند و اعتبارنامههای بالقوه در معرض دید را بچرخانند. ShinyHunters راهی برای دور زدن یک کاهش برای روز صفری که قبلا از آن استفاده میکردند، پیدا کردهاند - بنابراین اکنون، نه تنها به سوء استفاده از همان باگ بازگشتهاند، بلکه حتی دامنه خود را برای هدف قرار دادن مجموعهای از سازمانها گسترش دادهاند.
در ژوئن 2026، گزارش شد که ShinyHunters، اخاذیهای بدنام داده، یک آسیبپذیری جاوا را در سرولت PeopleSoft Environment Management Hub (PSEMHUB) Oracle پیدا کردند که به آنها اجازه میداد به استقرار پوسته وب یا اجرای دستور بدون فایل بر روی سرورهای آسیبپذیر دست یابند.
Oracle PeopleSoft مجموعهای از نرمافزارهای تجاری سازمانی است که عمدتا توسط سازمانها، دانشگاهها، دولتها و شرکتهای بزرگ برای مدیریت مواردی مانند منابع انسانی، امور مالی، زنجیره تامین و مدیریت دانشجویی استفاده میشود.
این اشکال اجرای کد از راه دور (RCE) ناشی از سریالزدایی ناامن اشیاء جاوا در PSEMHUB برای روزها مورد سوء استفاده قرار گرفت و مؤسسات آموزش عالی را هدف قرار داد، پروندههای حساس آنها را سرقت کرد و کمپینهای اخاذی را فعال کرد.
Oracle این مشکل را در 10 ژوئن 2026 برطرف کرد و ابزار را به نسخه های 8.61 و 8.62 رساند. به این اشکال یک شناسه CVE-2026-35273 اختصاص داده شد و نمره شدت 9.8/10 (بحرانی) داده شد. آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) در 12 ژوئن این اشکال را به فهرست آسیبپذیریهای مورد سوء استفاده شناخته شده (KEV) اضافه کرد و به آژانسهای فدرال مهلتی سه روزه داد تا اصلاح کنند.
بازگشت شکارچیان درخشان
این شرکت همچنین اقدامات کاهشی را برای سازمان هایی که قادر به نصب پچ در آن زمان نبودند، ارائه کرد. با این حال، Mandiant و Google’s Threat Intelligence Group (GTIG) اکنون گزارش دادهاند که ShinyHunters راهی برای دور زدن این کاهشها پیدا کرده است و به سوء استفاده از این نقص علیه سازمانهایی که نسخههای اصلاح نشده نرمافزار را اجرا میکنند، بازگشته است.
این دو سازمان در گزارشی جدید با تاکید بر اینکه این کمپین اکنون در سطح جهانی گسترش یافته است، اعلام کردند: «این موج جدید فعالیت ناشی از تغییر بهرهبرداری UNC6240 برای دور زدن قوانین فایروال برنامه کاربردی وب (WAF) است که نقطه پایانی آسیبپذیر مدیریت محیط زیست (PSEMHUB) را مسدود میکند.
محققان میگویند: «بازیگر تهدید این قوانین WAF مبتنی بر رشته را با رمزگذاری URL یک کاراکتر در مسیر درخواست، و درخواست /%50SEMHUB/ به جای /PSEMHUB/ را دور زد. "بسیاری از قوانین WAF و پروکسی معکوس با مسیر واقعی قبل از رمزگشایی URL مطابقت دارند، در حالی که سرور برنامه PeopleSoft درخواست را رمزگشایی می کند و آن را به سرویس دهنده آسیب پذیر هدایت می کند. این به عامل تهدید اجازه می دهد تا به نقطه پایانی در سیستم هایی برسد که اپراتورها ممکن است معتقد باشند قوانین WAF آنها قرار گرفتن در معرض را کاهش داده است."
در ابتدا، ShinyHunters بیشتر بر موسسات آموزش عالی متمرکز بود. با این حال، این بار، آنها شبکه بسیار گستردهتری را ایجاد کردهاند و پوستههای وب را بر روی «دهها سیستم در سراسر جهان» از جمله فناوری، خدمات فناوری اطلاعات، مراقبتهای بهداشتی، کشاورزی، حملونقل و دولت مستقر میکنند.
محققان افزودند: "Mandiant توصیه می کند که سازمان هایی که Oracle PeopleSoft را اداره می کنند اقدامات فوری زیر را انجام دهند."
ShinyHunters اخاذی های شناخته شده ای هستند. آنها از آسیبپذیری PeopleSoft برای دسترسی دائمی و سرقت اعتبار استفاده میکنند و به آنها اجازه میدهد در محیطهای هدف حرکت کنند و دادههای حساسی مانند HR یا حقوق و دستمزد را استخراج کنند.
وصله کار می کند
خبر خوب این است که پچ همچنان کار می کند. اگر سازمانی اصلاح Oracle را برای CVE-2026-35273 اعمال کند، این بای پس WAF نباید اهمیتی داشته باشد، زیرا فقط در مورد کاهش کار می کند، نه رفع آسیب پذیری اساسی. بنابراین، Google و Mandiant، قبل از هر چیز توصیه میکنند که سازمانها هشدار امنیتی Oracle را که در اولین افشای روز صفر صادر شده است، اعمال کنند.
کسب و کارها همچنین باید سرویس Environment Management Hub (EMHub) را در تنظیمات چند سرور غیرفعال کنند یا برنامه PSEMHUB را به طور کامل در پیکربندی های تک سرور حذف کنند.
برای بررسی اینکه آیا آنها هدف قرار گرفته اند یا نه، آنها باید گزارش های دسترسی PIA WebLogic را برای درخواست های /PSEMHUB) و هر گونه درصد رمزگذاری شده جستجو کنند و باید بررسی کنند. /webserv/ /applications/peoplesoft/PSEMHUB.war/ برای فایل هایی که بخشی از محصول ارسال شده نیستند.
در نهایت، آنها باید تمام اعتبارنامههایی را که حساب سرویس برنامه PeopleSoft میتواند بخواند، بچرخانند و ترافیک خروجی از میزبان PeopleSoft را به نشانگرهای شبکه فهرست شده در اینجا نظارت کنند.
متن اصلی (انگلیسی)
ShinyHunters hackers are going after Oracle systems once again - here's what we know
Mitigations are no longer mitigating, and patching is now the only method of defense.