Google ostrzega przed ponowną falą masowego wykorzystywania krytycznej luki w systemie Oracle PeopleSoft. Podatność oznaczona jako CVE-2026-35273 otrzymała ocenę CVSS 9,8 i może pozwolić na zdalne wykonanie kodu bez uwierzytelnienia. Aktywność jest wiązana przez Google z grupą ShinyHunters i obejmuje organizacje z wielu państw oraz sektorów. Luka była wcześniej wykorzystywana jako zero-day przeciwko instytucjom akademickim. Napastnicy prowadzili rozpoznanie, instalowali narzędzia zapewniające utrzymanie dostępu, przemieszczali się w sieci i kradli dane.
Zmodyfikowany exploit omija reguły WAF
Według Mandiant, firma należąca do Google, grupa UNC6240 zmieniła sposób wykorzystania luki, aby omijać reguły zapór aplikacji webowych (WAF) blokujące podatny komponent Environment Management Hub, znany jako PSEMHUB. Atakujący wykorzystywali różnicę między tym, jak WAF i serwer aplikacyjny interpretują zapis ścieżki żądania. W efekcie filtr mógł nie rozpoznać próby ataku, podczas gdy PeopleSoft kierował żądanie do podatnego elementu systemu. Najnowsza fala objęła między innymi szkolnictwo wyższe, technologie, usługi IT, ochronę zdrowia, rolnictwo, transport i administrację publiczną. Na dziesiątkach systemów rozmieszczono web shelle.
Web shelle służą do utrzymania dostępu
Google wskazuje, że w łańcuchu ataku używano między innymi pliku Ple64.exe, otwartoźródłowego narzędzia Neo-reGeorg oraz legalnego narzędzia do zdalnego zarządzania MeshAgent. Na serwerach z systemem Linux MeshAgent miał pomagać w utrzymaniu dostępu po umieszczeniu web shella. Około jednej czwartej zarejestrowanych poleceń wykonywano z uprawnieniami administratora systemu lub konta systemowego Windows. Pozostałe działania prowadzono z użyciem kont usługowych PeopleSoft albo WebLogic. Według Google UNC6240 ma ustalony schemat kradzieży danych i późniejszego szantażu, dlatego zaatakowane organizacje powinny przygotować się na próby wymuszeń oraz monitorować możliwość publicznego ujawnienia skradzionych informacji. W tym samym czasie ShinyHunters twierdziła, że włamanie do portalu FBIJobs.gov przeprowadzono z użyciem innej, nieujawnionej wcześniej luki w Oracle PeopleSoft.