ShinyHunters از ترفند دور زدن WAF در حملات Oracle PeopleSoft استفاده می کند
باند اخاذی ShinyHunters از یک ترفند رمزگذاری URL برای دور زدن قوانین فایروال برنامه های وب استفاده می کند که نقص Oracle PeopleSoft CVE-2026-35273 را کاهش می دهد و به عوامل تهدید اجازه می دهد تا بهره برداری گسترده از یک نقص را در سرورهای آسیب پذیر از سر بگیرند. [...]
باند اخاذی ShinyHunters از یک ترفند رمزگذاری URL برای دور زدن قوانین فایروال برنامه های وب استفاده می کند که نقص Oracle PeopleSoft CVE-2026-35273 را کاهش می دهد و به عوامل تهدید اجازه می دهد تا بهره برداری گسترده از یک نقص را در سرورهای آسیب پذیر از سر بگیرند.
گروه اطلاعاتی Mandiant and Threat Google (GTIG) میگوید این تکنیک جدید به عامل تهدید این امکان را میدهد تا یک بار دیگر سرورهای PeopleSoft را هدف قرار دهد که بهروزرسانیهای امنیتی را اعمال نکردهاند و در عوض دسترسی به نقطه پایانی آسیبپذیر PSEMHUB را با استفاده از WAF مسدود کردهاند.
در 10 ژوئن، BleepingComputer برای اولین بار گزارش داد که باند اخاذی ShinyHunters سرورهای Oracle PeopleSoft را با استفاده از یک آسیبپذیری روز صفر هدف قرار داده و به آنها اجازه میدهد دادههای 100 سازمان را سرقت کنند.
روز بعد، Oracle روز صفر PeopleSoft را به عنوان CVE-2026-35273 تصحیح کرد و بیان کرد که اجرای کد از راه دور غیرقابل احراز هویت را امکان پذیر می کند.
گوگل همچنین در همان روز گزارش داد که ShinyHunters که آنها را با نام UNC6240 ردیابی می کند، از نقص CVE-2026-35273 در حملات به بخش آموزش سوء استفاده می کند و گزارش BleepingComputer را تایید می کند.
در آن زمان، Mandiant به سازمانهایی توصیه کرد که نمیتوانند فورا بهروزرسانیهای امنیتی را نصب کنند یا مرکز مدیریت محیط را غیرفعال کنند تا دسترسی خارجی به نقطه پایانی آسیبپذیر «/PSEMHUB/*» را مسدود کنند.
با این حال، در گزارشی جدید، گوگل می گوید که ShinyHunters اکنون اکسپلویت خود را برای دور زدن قوانین WAF که به دنبال این مسیر تحت اللفظی هستند، به جای نسخه های کدگذاری شده آن، تغییر داده است.
دنباله '%50' نسخه درصد رمزگذاری شده حرف 'P' است.
Mandiant میگوید بسیاری از WAFها و پراکسیهای معکوس، مسیر درخواست تحت اللفظی را قبل از رمزگشایی مقایسه میکنند و باعث میشوند قوانین طراحیشده برای مسدود کردن '/PSEMHUB/' نسخه کدگذاری شده را از دست بدهند.
از طرف دیگر، Oracle WebLogic، P کدگذاری شده را رمزگشایی می کند و درخواست را به نقطه پایانی آسیب پذیر هدایت می کند، قانون WAF را دور می زند.
Mandiant توضیح می دهد: "این به عامل تهدید اجازه می دهد تا به نقطه پایانی در سیستم هایی برسد که اپراتورهای آنها ممکن است معتقد باشند قوانین WAF آنها قرار گرفتن در معرض را کاهش داده است."
Google هشدار میدهد که ShinyHunters ممکن است همیشه از تغییر بایپس «%50» استفاده نکند و میتواند برای دور زدن WAFها به سایر تغییرات درصد رمزگذاریشده، مختلط، یا دیگر تغییرات «/PSEMHUB/» تغییر مکان دهد.
Mandiant به جای تکیه بر فایروال برنامه های وب، از سازمان ها می خواهد که آخرین به روز رسانی امنیتی را برای محافظت در برابر CVE-2026-35273 نصب کنند.
همچنین به سازمانها توصیه میشود که گزارشهای دسترسی WebLogic را برای درخواستهای «/PSEMHUB/» و انواع کدگذاریشده مانند «/%50SEMHUB/» جستجو کنند تا نشانههای بهرهبرداری را شناسایی کنند.
گوگل می گوید که موج جدید حملات، پوسته های وب را در ده ها سیستم در سراسر جهان در آموزش عالی، فناوری، خدمات فناوری اطلاعات، مراقبت های بهداشتی، کشاورزی، حمل و نقل و سازمان های دولتی مستقر کرده است.
Mandiant هشدار می دهد: "Mandiant توصیه می کند که سازمان هایی که Oracle PeopleSoft را اجرا می کنند اقدامات فوری زیر را انجام دهند. راهنمایی های اصلاحی و سخت شدن اضافی بعدا در این پست گنجانده شده است."
قبل از تلاش برای بهره برداری، مهاجمان معمولا بین 5 تا 15 درخواست POST را به `/%50SEMHUB/hub` حاوی اشیاء سریالی جاوا ارسال می کنند.
در سیستمهای آسیبپذیر، این درخواستها اطلاعات مربوط به سیستم عامل میزبان را بدون نوشتن فایل یا ایجاد اختلال در سرویس برمیگردانند و به ShinyHunters اجازه میدهند تا تعیین کنند که آیا سرور میتواند بیصدا مورد سوء استفاده قرار گیرد یا خیر.
هنگامی که آنها تشخیص دادند که یک سیستم آسیب پذیر است، عوامل تهدید دوباره از این نقص سوء استفاده می کنند تا دستورات را مستقیما در حافظه اجرا کنند یا پوسته های وب JSP را مستقر کنند.
گوگل میگوید مهاجمان یک پوسته وب x.jsp را برای اجرای دستور و پوستههای «u.jsp» و «u2.jsp» را برای آپلود فایلهای بزرگتر مستقر میکنند.
در سرورهای ویندوز آسیبدیده، ShinyHunters از این پوستهها برای استقرار یک فایل اجرایی به نام «Ple64.exe» استفاده میکند که به عنوان یک نصبکننده پخشکننده رسانه لایت آلیاژ امضاشده ظاهر میشود، اما یک درب پشتی که توسط Google ردیابی میشود بهعنوان SIDEEYE نصب میکند.
بدافزار SIDEEYE برای سرقت اطلاعات کاربری، مدیریت فرآیند و فایل، ایجاد پوستههای معکوس تعاملی و عملکرد معکوس پروکسی استفاده میشود.
عوامل تهدید همچنین از طریق فایلهای 'tunnel.jsp' و 'tunnel.jspx'، ابزار تونلسازی منبع باز Neo-reGeorg را به کار گرفتند.
این جعبه ابزار اجازه می دهد تا ترافیک پراکسی SOCKS5 روی اتصالات HTTP و HTTPS معمولی تونل شود و به سرور PeopleSoft به خطر افتاده برای پخش جانبی به شبکه داخلی اجازه می دهد.
Mandiant همچنین ShinyHunters را با استفاده از نرمافزار مدیریت از راه دور MeshAgent قانونی برای حفظ دسترسی به سیستمهای لینوکس در معرض خطر مشاهده کرد.
این حملات جدید پس از آن صورت میگیرد که ShinyHunters ادعا کرد که سیستمهای FBI را با استفاده از آنچه آنها به عنوان آسیبپذیری جدید Oracle PeopleSoft روز صفر توصیف میکنند، نقض کردهاند.
ShinyHunters در 22 سپتامبر به BleepingComputer گفت که آسیبپذیری ادعا شده اجازه اجرای کد از راه دور را میدهد و برای دسترسی به پلت فرم FBI Jobs استفاده میشود، سپس به صورت جانبی در زیرساخت AWS GovCloud FBI گسترش مییابد.
این گروه ادعا کرد که بین 2 تا 3 ترابایت اطلاعات مربوط به کارمندان فعلی و سابق FBI، متقاضیان شغل و سایر سیستم های داخلی را سرقت کرده است.
در آن زمان، BleepingComputer به طور مستقل نمیتوانست روز صفر ادعایی، حرکت جانبی ادعا شده، یا میزان دادههای به سرقت رفته را تأیید کند.
افبیآی تأیید کرد که در حال بررسی ادعاهای مربوط به فعالیت غیرمجاز بر FBIjobs.gov است، اما تأیید نکرد که سیستمهای آن نقض شده است یا اطلاعات به سرقت رفته است.
در حال حاضر مشخص نیست که آیا آسیبپذیری که ShinyHunters بهعنوان یک روز صفر جدید PeopleSoft توصیف میکند، واقعا CVE-2026-35273 از طریق بایپس WAF به تازگی مستند شده مورد سوء استفاده قرار گرفته است یا خیر.
با این حال، ShinyHunters در آن زمان به BleepingComputer گفت که آنها از این روز صفر جدید در حملات علیه سازمانهای دیگر، از جمله شرکتهای Fortune 500 استفاده میکنند.
BleepingComputer با ShinyHunters تماس گرفته است تا تأیید کند که آیا این دور زدن همان چیزی است که آنها قبلا در حمله ادعایی FBI آن را روز صفر می نامیدند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
ShinyHunters مدعی هک FBI، سرقت اطلاعات در نقض روز صفر PeopleSoft است
ShinyHunters سایت نشت Clop را با استفاده از نقص پیمایش مسیر Grav CMS هک کرد
ShinyHunters سایت نشت Clop را هک می کند و باج افزار باج افزار را تهدید می کند
مایکروسافت دیفندر جدید «ShieldCrash» یک روز صفر دسترسی به سیستم را اعطا می کند
هکرها از کلود برای استخراج اسرار از 1.8 میلیون برنامه اندروید سوء استفاده کردند
متن اصلی (انگلیسی)
ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks
The ShinyHunters extortion gang is using a URL-encoding trick to bypass web application firewall rules that mitigate the Oracle PeopleSoft CVE-2026-35273 flaw, allowing the threat actors to resume widespread exploitation of a flaw on vulnerable servers. [...]