חזרה
גוגל: ShinyHunters חידשה ניצול המוני של פגיעות ב-Oracle PeopleSoft
SiTech AI Team2 წთ. საკითხავი

גוגל: ShinyHunters חידשה ניצול המוני של פגיעות ב-Oracle PeopleSoft

מנדיאנט מדווחת שהקבוצה שינתה את שיטת הניצול כדי לעקוף כללי חומת אש של יישומי ווב ופגעה בעשרות מערכות בעולם, אחרי גל קיץ שכוון בעיקר לאוניברסיטאות. ארגונים שלא התקינו את העדכון נותרו חשופים.

קמפיין מחודש

היחידה לאבטחת סייבר של גוגל הודיעה ביום שישי כי קבוצת ההאקרים ShinyHunters חידשה "ניצול המוני" של פגיעות בתוכנה PeopleSoft של אורקל, לאחר שעקפה את ההגנות שהוקמו בעקבות תקיפות הקיץ.

את הממצאים פרסמו Mandiant וקבוצת Google Threat Intelligence Group. הדוח פורסם ימים ספורים לאחר ש-ShinyHunters אמרה שגנבה נתוני עובדים של ה-FBI, טענה שרוטרס לא הצליחה לאמת.

עקיפת WAF בנתיב PSEMHUB

איך עקפו את ההגנות

בגל הקודם, בין 27 במאי ל-9 ביוני, ניצלה ShinyHunters פגיעות קריטית להרצת קוד מרחוק ברכיב Environment Management Hub של PeopleSoft, המסומנת CVE-2026-35273 עם דירוג 9.8 בסולם CVSS. באותו זמן היא עוד הייתה Zero-Day, ואורקל פרסמה התראת אבטחה רק ב-10 ביוני. גוגל התריעה ליותר מ-100 ארגונים, ומתוכם 68% היו מוסדות להשכלה גבוהה.

לפי Mandiant, ההאקרים שינו את דרך הפעולה ותקפו ארגונים שהטמיעו כללי חומת אש ליישומי ווב (WAF) אך לא התקינו את העדכון של אורקל. הם קידדו תו אחד בנתיב הבקשה ושלחו /%50SEMHUB/ במקום /PSEMHUB/. כללי WAF ופרוקסי רבים משווים את הנתיב לפני הפענוח, בעוד ששרת היישומים של PeopleSoft מפענח את הבקשה ומנתב אותה ל-servlet הפגיע.

פוסט באתר ההדלפות של ShinyHunters עם קורבן PeopleSoft

עשרות מערכות ברחבי העולם

לפי Mandiant, הגל האחרון פגע בעשרות מערכות בעולם, בסקטורים שנעים מהשכלה גבוהה וטכנולוגיה ועד שירותי IT, בריאות, חקלאות, תחבורה וממשל.

התוקפים הניחו ווב-שלים כמו x.jsp ו-u.jsp בתיקיית PSEMHUB.war, או הריצו פקודות בלי להשאיר עקבות בדיסק. בחלק מהמקרים הם העלו מתקין טרויאני בגודל 5.2 MB בשם Ple64.exe, שמפעיל דלת אחורית המכונה SIDEEYE.

מה ממליצה Mandiant

ההמלצה של Mandiant חדה: כללי WAF וחסימת נתיבים אינם תחליף להתקנת עדכון. החברה ממליצה ליישם את התראת האבטחה של אורקל, להשבית את שירות Environment Management Hub במקומות שבהם אינו נדרש, ולחפש ביומני WebLogic בקשות ל-/PSEMHUB/ ולגרסאות המקודדות שלו. כרבע מהפקודות שנצפו בשרתים שנפרצו הורצו בהרשאות root או SYSTEM.

אורקל לא הגיבה לבקשות לתגובה.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.