پرش به محتوای اصلی

ShinyHunters از ترفند دور زدن WAF در حملات Oracle PeopleSoft استفاده می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۴, شنبه، ساعت ۲۲:۳۳حدود 5 دقیقه مطالعه

باند اخاذی ShinyHunters از یک ترفند رمزگذاری URL برای دور زدن قوانین فایروال برنامه های وب استفاده می کند که نقص Oracle PeopleSoft CVE-2026-35273 را کاهش می دهد و به عوامل تهدید اجازه می دهد تا بهره برداری گسترده از یک نقص را در سرورهای آسیب پذیر از سر بگیرند. [...]

باند اخاذی ShinyHunters از یک ترفند رمزگذاری URL برای دور زدن قوانین فایروال برنامه های وب استفاده می کند که نقص Oracle PeopleSoft CVE-2026-35273 را کاهش می دهد و به عوامل تهدید اجازه می دهد تا بهره برداری گسترده از یک نقص را در سرورهای آسیب پذیر از سر بگیرند.

گروه اطلاعاتی Mandiant and Threat Google (GTIG) می‌گوید این تکنیک جدید به عامل تهدید این امکان را می‌دهد تا یک بار دیگر سرورهای PeopleSoft را هدف قرار دهد که به‌روزرسانی‌های امنیتی را اعمال نکرده‌اند و در عوض دسترسی به نقطه پایانی آسیب‌پذیر PSEMHUB را با استفاده از WAF مسدود کرده‌اند.

در 10 ژوئن، BleepingComputer برای اولین بار گزارش داد که باند اخاذی ShinyHunters سرورهای Oracle PeopleSoft را با استفاده از یک آسیب‌پذیری روز صفر هدف قرار داده و به آنها اجازه می‌دهد داده‌های 100 سازمان را سرقت کنند.

روز بعد، Oracle روز صفر PeopleSoft را به عنوان CVE-2026-35273 تصحیح کرد و بیان کرد که اجرای کد از راه دور غیرقابل احراز هویت را امکان پذیر می کند.

گوگل همچنین در همان روز گزارش داد که ShinyHunters که آنها را با نام UNC6240 ردیابی می کند، از نقص CVE-2026-35273 در حملات به بخش آموزش سوء استفاده می کند و گزارش BleepingComputer را تایید می کند.

در آن زمان، Mandiant به سازمان‌هایی توصیه کرد که نمی‌توانند فورا به‌روزرسانی‌های امنیتی را نصب کنند یا مرکز مدیریت محیط را غیرفعال کنند تا دسترسی خارجی به نقطه پایانی آسیب‌پذیر «/PSEMHUB/*» را مسدود کنند.

با این حال، در گزارشی جدید، گوگل می گوید که ShinyHunters اکنون اکسپلویت خود را برای دور زدن قوانین WAF که به دنبال این مسیر تحت اللفظی هستند، به جای نسخه های کدگذاری شده آن، تغییر داده است.

دنباله '%50' نسخه درصد رمزگذاری شده حرف 'P' است.

Mandiant می‌گوید بسیاری از WAFها و پراکسی‌های معکوس، مسیر درخواست تحت اللفظی را قبل از رمزگشایی مقایسه می‌کنند و باعث می‌شوند قوانین طراحی‌شده برای مسدود کردن '/PSEMHUB/' نسخه کدگذاری شده را از دست بدهند.

از طرف دیگر، Oracle WebLogic، P کدگذاری شده را رمزگشایی می کند و درخواست را به نقطه پایانی آسیب پذیر هدایت می کند، قانون WAF را دور می زند.

Mandiant توضیح می دهد: "این به عامل تهدید اجازه می دهد تا به نقطه پایانی در سیستم هایی برسد که اپراتورهای آنها ممکن است معتقد باشند قوانین WAF آنها قرار گرفتن در معرض را کاهش داده است."

Google هشدار می‌دهد که ShinyHunters ممکن است همیشه از تغییر بای‌پس «%50» استفاده نکند و می‌تواند برای دور زدن WAF‌ها به سایر تغییرات درصد رمزگذاری‌شده، مختلط، یا دیگر تغییرات «/PSEMHUB/» تغییر مکان دهد.

Mandiant به جای تکیه بر فایروال برنامه های وب، از سازمان ها می خواهد که آخرین به روز رسانی امنیتی را برای محافظت در برابر CVE-2026-35273 نصب کنند.

همچنین به سازمان‌ها توصیه می‌شود که گزارش‌های دسترسی WebLogic را برای درخواست‌های «/PSEMHUB/» و انواع کدگذاری‌شده مانند «/%50SEMHUB/» جستجو کنند تا نشانه‌های بهره‌برداری را شناسایی کنند.

گوگل می گوید که موج جدید حملات، پوسته های وب را در ده ها سیستم در سراسر جهان در آموزش عالی، فناوری، خدمات فناوری اطلاعات، مراقبت های بهداشتی، کشاورزی، حمل و نقل و سازمان های دولتی مستقر کرده است.

Mandiant هشدار می دهد: "Mandiant توصیه می کند که سازمان هایی که Oracle PeopleSoft را اجرا می کنند اقدامات فوری زیر را انجام دهند. راهنمایی های اصلاحی و سخت شدن اضافی بعدا در این پست گنجانده شده است."

قبل از تلاش برای بهره برداری، مهاجمان معمولا بین 5 تا 15 درخواست POST را به `/%50SEMHUB/hub` حاوی اشیاء سریالی جاوا ارسال می کنند.

در سیستم‌های آسیب‌پذیر، این درخواست‌ها اطلاعات مربوط به سیستم عامل میزبان را بدون نوشتن فایل یا ایجاد اختلال در سرویس برمی‌گردانند و به ShinyHunters اجازه می‌دهند تا تعیین کنند که آیا سرور می‌تواند بی‌صدا مورد سوء استفاده قرار گیرد یا خیر.

هنگامی که آنها تشخیص دادند که یک سیستم آسیب پذیر است، عوامل تهدید دوباره از این نقص سوء استفاده می کنند تا دستورات را مستقیما در حافظه اجرا کنند یا پوسته های وب JSP را مستقر کنند.

گوگل می‌گوید مهاجمان یک پوسته وب x.jsp را برای اجرای دستور و پوسته‌های «u.jsp» و «u2.jsp» را برای آپلود فایل‌های بزرگتر مستقر می‌کنند.

در سرورهای ویندوز آسیب‌دیده، ShinyHunters از این پوسته‌ها برای استقرار یک فایل اجرایی به نام «Ple64.exe» استفاده می‌کند که به عنوان یک نصب‌کننده پخش‌کننده رسانه لایت آلیاژ امضاشده ظاهر می‌شود، اما یک درب پشتی که توسط Google ردیابی می‌شود به‌عنوان SIDEEYE نصب می‌کند.

بدافزار SIDEEYE برای سرقت اطلاعات کاربری، مدیریت فرآیند و فایل، ایجاد پوسته‌های معکوس تعاملی و عملکرد معکوس پروکسی استفاده می‌شود.

عوامل تهدید همچنین از طریق فایل‌های 'tunnel.jsp' و 'tunnel.jspx'، ابزار تونل‌سازی منبع باز Neo-reGeorg را به کار گرفتند.

این جعبه ابزار اجازه می دهد تا ترافیک پراکسی SOCKS5 روی اتصالات HTTP و HTTPS معمولی تونل شود و به سرور PeopleSoft به خطر افتاده برای پخش جانبی به شبکه داخلی اجازه می دهد.

Mandiant همچنین ShinyHunters را با استفاده از نرم‌افزار مدیریت از راه دور MeshAgent قانونی برای حفظ دسترسی به سیستم‌های لینوکس در معرض خطر مشاهده کرد.

این حملات جدید پس از آن صورت می‌گیرد که ShinyHunters ادعا کرد که سیستم‌های FBI را با استفاده از آنچه آنها به عنوان آسیب‌پذیری جدید Oracle PeopleSoft روز صفر توصیف می‌کنند، نقض کرده‌اند.

ShinyHunters در 22 سپتامبر به BleepingComputer گفت که آسیب‌پذیری ادعا شده اجازه اجرای کد از راه دور را می‌دهد و برای دسترسی به پلت فرم FBI Jobs استفاده می‌شود، سپس به صورت جانبی در زیرساخت AWS GovCloud FBI گسترش می‌یابد.

این گروه ادعا کرد که بین 2 تا 3 ترابایت اطلاعات مربوط به کارمندان فعلی و سابق FBI، متقاضیان شغل و سایر سیستم های داخلی را سرقت کرده است.

در آن زمان، BleepingComputer به طور مستقل نمی‌توانست روز صفر ادعایی، حرکت جانبی ادعا شده، یا میزان داده‌های به سرقت رفته را تأیید کند.

اف‌بی‌آی تأیید کرد که در حال بررسی ادعاهای مربوط به فعالیت غیرمجاز بر FBIjobs.gov است، اما تأیید نکرد که سیستم‌های آن نقض شده است یا اطلاعات به سرقت رفته است.

در حال حاضر مشخص نیست که آیا آسیب‌پذیری که ShinyHunters به‌عنوان یک روز صفر جدید PeopleSoft توصیف می‌کند، واقعا CVE-2026-35273 از طریق بای‌پس WAF به تازگی مستند شده مورد سوء استفاده قرار گرفته است یا خیر.

با این حال، ShinyHunters در آن زمان به BleepingComputer گفت که آنها از این روز صفر جدید در حملات علیه سازمان‌های دیگر، از جمله شرکت‌های Fortune 500 استفاده می‌کنند.

BleepingComputer با ShinyHunters تماس گرفته است تا تأیید کند که آیا این دور زدن همان چیزی است که آنها قبلا در حمله ادعایی FBI آن را روز صفر می نامیدند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

ShinyHunters مدعی هک FBI، سرقت اطلاعات در نقض روز صفر PeopleSoft است

ShinyHunters سایت نشت Clop را با استفاده از نقص پیمایش مسیر Grav CMS هک کرد

ShinyHunters سایت نشت Clop را هک می کند و باج افزار باج افزار را تهدید می کند

مایکروسافت دیفندر جدید «ShieldCrash» یک روز صفر دسترسی به سیستم را اعطا می کند

هکرها از کلود برای استخراج اسرار از 1.8 میلیون برنامه اندروید سوء استفاده کردند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks

The ShinyHunters extortion gang is using a URL-encoding trick to bypass web application firewall rules that mitigate the Oracle PeopleSoft CVE-2026-35273 flaw, allowing the threat actors to resume widespread exploitation of a flaw on vulnerable servers. [...]

همه‌ی اخبار فناوری