
Wprowadzenie do problemu / definicja
Google Threat Intelligence Group oraz Mandiant alarmują o nowej fali masowej eksploatacji środowisk Oracle PeopleSoft prowadzonej przez aktora śledzonego jako UNC6240, powszechnie łączonego z marką ShinyHunters. Ataki wykorzystują krytyczną lukę CVE-2026-35273 w komponencie Environment Management Hub, która umożliwia zdalne wykonanie kodu bez uwierzytelnienia.
Najbardziej niepokojące jest to, że napastnicy zmodyfikowali techniki ataku tak, aby omijać część wcześniej wdrożonych reguł WAF. W praktyce oznacza to, że organizacje polegające wyłącznie na tymczasowych mechanizmach ochronnych, zamiast na pełnym usunięciu podatności, pozostają w grupie podwyższonego ryzyka.
W skrócie
- Kampania dotyczy krytycznej podatności CVE-2026-35273 w Oracle PeopleSoft.
- Atakujący koncentrują się na środowiskach zabezpieczonych wyłącznie częściowymi regułami WAF.
- Do obejścia filtrów wykorzystywane jest kodowanie ścieżek URL.
- Po uzyskaniu dostępu wdrażane są web shelle, tunele HTTP/HTTPS oraz legalne narzędzia zdalnego zarządzania.
- Zagrożone są szczególnie organizacje korzystające z PeopleSoft w obszarach HR, finansów, płac i administracji.
Kontekst / historia
Pierwsze szerzej opisywane incydenty związane z tą podatnością odnotowano na przełomie maja i czerwca 2026 roku. Google i Mandiant obserwowały aktywność eksploatacyjną od 27 maja do 9 czerwca 2026 roku, jeszcze przed publicznym ujawnieniem problemu przez Oracle, co wskazuje na wykorzystanie luki jako zero-day.
Producent opublikował następnie alert bezpieczeństwa obejmujący PeopleTools 8.61 i 8.62 oraz powiązane wdrożenia PeopleSoft. W tamtym okresie badacze mieli powiadomić ponad 100 organizacji na świecie o potencjalnej ekspozycji, przy czym znacząca część ofiar znajdowała się w Stanach Zjednoczonych, a wiele z nich należało do sektora szkolnictwa wyższego.
Najnowsze ostrzeżenie wskazuje, że operatorzy kampanii powrócili z ulepszonym wariantem eksploitu. Oznacza to, że wcześniejsze zalecenia oparte wyłącznie na filtrowaniu ruchu nie są już wystarczające, jeśli nie towarzyszy im pełne usunięcie podatności lub ograniczenie ekspozycji zagrożonego komponentu.
Analiza techniczna
Rdzeniem problemu jest podatność w komponencie PSEMHUB, czyli Environment Management Hub wykorzystywanym przez Oracle PeopleSoft. Atakujący kierują żądania do podatnego serwletu i wykorzystują mechanizm deserializacji obiektów Java do uzyskania zdalnego wykonania kodu.
W najnowszej kampanii szczególną rolę odgrywa obejście WAF z użyciem zakodowanych ścieżek URL. Przykładowo napastnik może użyć zakodowanego znaku w ścieżce prowadzącej do zasobu PSEMHUB, dzięki czemu filtr porównujący jedynie literalny ciąg znaków może nie rozpoznać zagrożenia przed normalizacją adresu. Backend dekoduje jednak żądanie poprawnie i przetwarza je jako prawidłowe odwołanie do podatnego zasobu.
Łańcuch ataku zwykle rozpoczyna się od dyskretnej walidacji celu. Serwer otrzymuje serię żądań POST zawierających zserializowany obiekt Java, co pozwala napastnikowi potwierdzić podatność hosta bez pozostawiania od razu oczywistych artefaktów. Po potwierdzeniu możliwości eksploatacji wdrażane są web shelle i wykonywane są polecenia na przejętym systemie.
W analizowanych incydentach obserwowano również użycie narzędzi tunelujących Neo-reGeorg, w tym komponentów takich jak pliki JSP i JSPX służące do zestawiania kanału SOCKS przez HTTP lub HTTPS. Daje to możliwość dalszej eksploracji sieci wewnętrznej oraz ruchu bocznego z poziomu przejętego serwera aplikacyjnego.
Dodatkowo napastnicy wykorzystywali legalne narzędzia do zdalnego zarządzania, takie jak MeshAgent i infrastruktura MeshCentral. Tego typu oprogramowanie utrudnia detekcję, ponieważ bywa używane również w legalnych scenariuszach administracyjnych. Wcześniejsze obserwacje wskazywały też na użycie niestandardowych agentów podszywających się pod usługi chmurowe oraz skryptów do działań poeksploatacyjnych, rozpoznania systemu i pozyskiwania informacji o konfiguracji PeopleSoft oraz WebLogic.
Konsekwencje / ryzyko
Ryzyko związane z CVE-2026-35273 należy uznać za bardzo wysokie. Podatność umożliwia nieuwierzytelnione wykonanie kodu w systemach obsługujących krytyczne procesy biznesowe, a Oracle PeopleSoft jest powszechnie wykorzystywany w obszarach HR, płac, finansów, logistyki i administracji.
Kompromitacja takiego środowiska może skutkować dostępem do danych pracowników, studentów, kontrahentów oraz kluczowych procesów operacyjnych. Po uzyskaniu przyczółka napastnicy mogą utrzymać obecność w środowisku, rozpoznawać infrastrukturę, kraść dane, przygotowywać działania wymuszeniowe i poruszać się bocznie po sieci.
Szczególnie istotne jest to, że obecna kampania uderza w organizacje, które wdrożyły jedynie częściowe mechanizmy ochronne. Sam etap walidacji podatności może pozostawiać bardzo subtelne ślady w logach aplikacyjnych lub reverse proxy, co zwiększa ryzyko przeoczenia pierwszych symptomów kompromitacji.
Rekomendacje
Najważniejszym krokiem pozostaje pełne usunięcie podatności zgodnie z aktualnym alertem bezpieczeństwa Oracle dla CVE-2026-35273 oraz utrzymywanie wspieranych wersji PeopleTools. WAF nie powinien być traktowany jako jedyny środek zaradczy, zwłaszcza jeśli reguły nie uwzględniają prawidłowej normalizacji zakodowanych i mieszanych wariantów ścieżek URL.
Drugim priorytetem powinno być ograniczenie ekspozycji komponentu EMHub i aplikacji PSEMHUB do internetu. Jeżeli Environment Management Hub nie jest niezbędny do bieżącej pracy, warto rozważyć jego wyłączenie lub usunięcie. Komponenty administracyjne i integracyjne powinny być dostępne wyłącznie z zaufanych segmentów sieci i objęte dodatkowymi warstwami kontroli dostępu.
- Przeszukać logi pod kątem żądań do wariantów ścieżek związanych z PSEMHUB, w tym form zakodowanych procentowo.
- Weryfikować pojawienie się nowych plików JSP i JSPX w katalogach webowych.
- Monitorować użycie narzędzi tunelujących oraz agentów RMM uruchamianych w kontekście usług PeopleSoft lub WebLogic.
- Analizować nietypowe połączenia wychodzące z serwerów aplikacyjnych.
- Sprawdzić obecność artefaktów w katalogach tymczasowych i oznak działania web shelli.
W przypadku podejrzenia kompromitacji należy założyć, że atakujący mogli uzyskać dostęp do danych aplikacyjnych, poświadczeń serwisowych i konfiguracji integracyjnych. Sama blokada ruchu przychodzącego nie wystarczy — konieczne są działania powłamaniowe, rotacja haseł, weryfikacja integralności systemu, analiza ruchu bocznego oraz ocena potencjalnej eksfiltracji danych.
Podsumowanie
Nowa kampania ShinyHunters przeciwko Oracle PeopleSoft pokazuje, że aktorzy zagrożeń szybko adaptują się do publikowanych mitigacji i potrafią skutecznie obchodzić częściowe zabezpieczenia. W centrum problemu pozostaje krytyczna luka CVE-2026-35273 oraz narażony komponent PSEMHUB.
Dla organizacji korzystających z PeopleSoft kluczowe są obecnie pełne załatanie podatności, ograniczenie ekspozycji komponentów administracyjnych, prawidłowa normalizacja ścieżek URL na warstwie ochronnej oraz aktywne poszukiwanie oznak kompromitacji. Poleganie wyłącznie na regułach WAF bez usunięcia źródła problemu należy uznać za niewystarczające.
Źródła
- Google Cloud Blog — ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft
- SecurityWeek — Google Warns of ShinyHunters’ Fresh Oracle PeopleSoft Campaign
- Google Cloud Blog — ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit
- SecurityWeek — Google Confirms Exploitation of Oracle PeopleSoft Zero-Day by ShinyHunters
- Oracle — CVE-2026-35273 Security Alert / Advisory