پرش به محتوای اصلی

هکرهای ShinyHunters یک بار دیگر به دنبال سیستم های Oracle هستند - این چیزی است که ما می دانیم

تک‌رادار۱۴۰۵ مهر ۷, سه‌شنبه، ساعت ۱۵:۳۵حدود 3 دقیقه مطالعه

تخفیف‌ها دیگر تخفیف‌کننده نیستند و وصله کردن تنها روش دفاعی است.

ShinyHunters قوانین کاهش PeopleSoft را دور می زند و بهره برداری از یک آسیب پذیری بحرانی روز صفر را احیا می کند.

این کمپین در سطح جهانی گسترش یافته است و سازمان ها را در سراسر فناوری، مراقبت های بهداشتی، دولت و سایر بخش ها هدف قرار داده است

وصله اصلی اوراکل همچنان مؤثر است، در حالی که سازمان‌ها باید سیستم‌ها را بررسی کنند و اعتبارنامه‌های بالقوه در معرض دید را بچرخانند. ShinyHunters راهی برای دور زدن یک کاهش برای روز صفری که قبلا از آن استفاده می‌کردند، پیدا کرده‌اند - بنابراین اکنون، نه تنها به سوء استفاده از همان باگ بازگشته‌اند، بلکه حتی دامنه خود را برای هدف قرار دادن مجموعه‌ای از سازمان‌ها گسترش داده‌اند.

در ژوئن 2026، گزارش شد که ShinyHunters، اخاذی‌های بدنام داده، یک آسیب‌پذیری جاوا را در سرولت PeopleSoft Environment Management Hub (PSEMHUB) Oracle پیدا کردند که به آن‌ها اجازه می‌داد به استقرار پوسته وب یا اجرای دستور بدون فایل بر روی سرورهای آسیب‌پذیر دست یابند.

Oracle PeopleSoft مجموعه‌ای از نرم‌افزارهای تجاری سازمانی است که عمدتا توسط سازمان‌ها، دانشگاه‌ها، دولت‌ها و شرکت‌های بزرگ برای مدیریت مواردی مانند منابع انسانی، امور مالی، زنجیره تامین و مدیریت دانشجویی استفاده می‌شود.

این اشکال اجرای کد از راه دور (RCE) ناشی از سریال‌زدایی ناامن اشیاء جاوا در PSEMHUB برای روزها مورد سوء استفاده قرار گرفت و مؤسسات آموزش عالی را هدف قرار داد، پرونده‌های حساس آنها را سرقت کرد و کمپین‌های اخاذی را فعال کرد.

Oracle این مشکل را در 10 ژوئن 2026 برطرف کرد و ابزار را به نسخه های 8.61 و 8.62 رساند. به این اشکال یک شناسه CVE-2026-35273 اختصاص داده شد و نمره شدت 9.8/10 (بحرانی) داده شد. آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) در 12 ژوئن این اشکال را به فهرست آسیب‌پذیری‌های مورد سوء استفاده شناخته شده (KEV) اضافه کرد و به آژانس‌های فدرال مهلتی سه روزه داد تا اصلاح کنند.

بازگشت شکارچیان درخشان

این شرکت همچنین اقدامات کاهشی را برای سازمان هایی که قادر به نصب پچ در آن زمان نبودند، ارائه کرد. با این حال، Mandiant و Google’s Threat Intelligence Group (GTIG) اکنون گزارش داده‌اند که ShinyHunters راهی برای دور زدن این کاهش‌ها پیدا کرده است و به سوء استفاده از این نقص علیه سازمان‌هایی که نسخه‌های اصلاح نشده نرم‌افزار را اجرا می‌کنند، بازگشته است.

این دو سازمان در گزارشی جدید با تاکید بر اینکه این کمپین اکنون در سطح جهانی گسترش یافته است، اعلام کردند: «این موج جدید فعالیت ناشی از تغییر بهره‌برداری UNC6240 برای دور زدن قوانین فایروال برنامه کاربردی وب (WAF) است که نقطه پایانی آسیب‌پذیر مدیریت محیط زیست (PSEMHUB) را مسدود می‌کند.

محققان می‌گویند: «بازیگر تهدید این قوانین WAF مبتنی بر رشته را با رمزگذاری URL یک کاراکتر در مسیر درخواست، و درخواست /%50SEMHUB/ به جای /PSEMHUB/ را دور زد. "بسیاری از قوانین WAF و پروکسی معکوس با مسیر واقعی قبل از رمزگشایی URL مطابقت دارند، در حالی که سرور برنامه PeopleSoft درخواست را رمزگشایی می کند و آن را به سرویس دهنده آسیب پذیر هدایت می کند. این به عامل تهدید اجازه می دهد تا به نقطه پایانی در سیستم هایی برسد که اپراتورها ممکن است معتقد باشند قوانین WAF آنها قرار گرفتن در معرض را کاهش داده است."

در ابتدا، ShinyHunters بیشتر بر موسسات آموزش عالی متمرکز بود. با این حال، این بار، آنها شبکه بسیار گسترده‌تری را ایجاد کرده‌اند و پوسته‌های وب را بر روی «ده‌ها سیستم در سراسر جهان» از جمله فناوری، خدمات فناوری اطلاعات، مراقبت‌های بهداشتی، کشاورزی، حمل‌ونقل و دولت مستقر می‌کنند.

محققان افزودند: "Mandiant توصیه می کند که سازمان هایی که Oracle PeopleSoft را اداره می کنند اقدامات فوری زیر را انجام دهند."

ShinyHunters اخاذی های شناخته شده ای هستند. آن‌ها از آسیب‌پذیری PeopleSoft برای دسترسی دائمی و سرقت اعتبار استفاده می‌کنند و به آن‌ها اجازه می‌دهد در محیط‌های هدف حرکت کنند و داده‌های حساسی مانند HR یا حقوق و دستمزد را استخراج کنند.

وصله کار می کند

خبر خوب این است که پچ همچنان کار می کند. اگر سازمانی اصلاح Oracle را برای CVE-2026-35273 اعمال کند، این بای پس WAF نباید اهمیتی داشته باشد، زیرا فقط در مورد کاهش کار می کند، نه رفع آسیب پذیری اساسی. بنابراین، Google و Mandiant، قبل از هر چیز توصیه می‌کنند که سازمان‌ها هشدار امنیتی Oracle را که در اولین افشای روز صفر صادر شده است، اعمال کنند.

کسب و کارها همچنین باید سرویس Environment Management Hub (EMHub) را در تنظیمات چند سرور غیرفعال کنند یا برنامه PSEMHUB را به طور کامل در پیکربندی های تک سرور حذف کنند.

برای بررسی اینکه آیا آنها هدف قرار گرفته اند یا نه، آنها باید گزارش های دسترسی PIA WebLogic را برای درخواست های /PSEMHUB) و هر گونه درصد رمزگذاری شده جستجو کنند و باید بررسی کنند. /webserv/ /applications/peoplesoft/PSEMHUB.war/ برای فایل هایی که بخشی از محصول ارسال شده نیستند.

در نهایت، آنها باید تمام اعتبارنامه‌هایی را که حساب سرویس برنامه PeopleSoft می‌تواند بخواند، بچرخانند و ترافیک خروجی از میزبان PeopleSoft را به نشانگرهای شبکه فهرست شده در اینجا نظارت کنند.

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

ShinyHunters hackers are going after Oracle systems once again - here's what we know

Mitigations are no longer mitigating, and patching is now the only method of defense.

همه‌ی اخبار فناوری