Google предупреждает о возобновлении массовой эксплуатации известной уязвимости безопасности в Oracle PeopleSoft в рамках кампании, направленной на различные сектора по всему миру.
Деятельность, связанная с ShinyHunters, включает использование CVE-2026-35273 (оценка CVSS: 9.8) — критической уязвимости безопасности, которая может привести к удаленному выполнению кода без аутентификации.
Уязвимость была впервые использована как уязвимость нулевого дня в атаках на учебные заведения для проведения разведки, развертывания программного обеспечения для удаленного доступа, такого как агент MeshCentral для обеспечения устойчивости, бокового перемещения по SSH, запуска скрипта оболочки для подключения по SSH к другим внутренним машинам PeopleSoft с использованием известных комбинаций имени пользователя и пароля, а также для кражи данных.
В то время компания Google Mandiant заявила, что уведомила более 100 глобальных организаций, чьи IP-адреса соответствовали уязвимым конечным точкам, большинство из которых находились в США.
«Эта новая волна активности связана с тем, что UNC6240 модифицировала свой эксплойт для обхода правил межсетевого экрана веб-приложений (WAF), блокирующих уязвимую конечную точку Environment Management Hub (PSEMHUB)», — заявила Mandiant.
«Злоумышленник обошел эти основанные на строках правила WAF, используя URL-кодирование одного символа в пути запроса, запрашивая /%50SEMHUB/ вместо /PSEMHUB/. Многие правила WAF и обратного прокси-сервера соответствуют буквальному пути до декодирования URL, в то время как сервер приложений PeopleSoft декодирует запрос и перенаправляет его на уязвимый сервлет».
Среди целей последней активности — организации из сферы высшего образования, технологий, ИТ-услуг, здравоохранения, сельского хозяйства, транспорта и государственного сектора, при этом злоумышленники развертывают веб-оболочки на десятках систем.
Вся цепочка атаки выглядит следующим образом:
«Наряду с развертыванием Ple64.exe, злоумышленник использовал набор инструментов для туннелирования с открытым исходным кодом Neo-reGeorg», — заявили в Google. «Для обеспечения постоянного доступа после размещения веб-оболочки в системах Linux UNC6240 развернул легитимный инструмент RMM MeshAgent».
Сообщается, что примерно четверть команд злоумышленника выполнялись с правами root или NT Authority\SYSTEM, что давало им полный контроль над операционной системой. Остальные команды выполнялись от имени учетных записей служб PeopleSoft или WebLogic.
Для противодействия угрозе организациям необходимо предпринять следующие шаги:
«UNC6240 имеет устоявшийся паттерн вымогательства данных, то есть кражи данных и угрозы их публикации на сайте утечек данных, если жертва не заплатит выкуп», — заявили в Google. «Пострадавшие организации должны быть готовы к сообщениям о вымогательстве и следить за возможным публичным раскрытием украденных данных».
Это заявление появилось на фоне того, как группа ShinyHunters взломала портал ФБР FBIJobs.gov (который остается недоступным на момент написания) и украла около 2-3 ТБ конфиденциальных данных, чтобы оспорить обвинения, выдвинутые агентством против группы в уведомлении от мая 2026 года.
«Мы хотим повторить и подчеркнуть, что мы НЕ вымогаем деньги у ФБР», — заявил представитель ShinyHunters изданию The Hacker News. «Это НЕ мотивировано финансово. Это НЕ выкуп или вымогательство. Все, чего мы хотим, — это прояснить ситуацию и защитить имидж нашей организации».
Представитель также сообщил изданию, что портал вакансий ФБР был взломан с использованием уязвимости нулевого дня в Oracle PeopleSoft, отличной от CVE-2026-35273. В отдельном заявлении, переданном The Register, группа заявила, что начинала как GnosticPlayers, прежде чем переименоваться в ShinyHunters в 2020 году.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




