← Zurück zu den Neuigkeiten
BleepingComputer26 Sept 2026 · 2 Min. Lesezeit

ShinyHunters umgeht Berichten zufolge WAF-Schutzmechanismen bei erneuten Angriffen auf Oracle PeopleSoft

Die Erpressungsgruppe ShinyHunters hat ihre Angriffe auf verwundbare Oracle-PeopleSoft-Server Berichten zufolge angepasst und nutzt URL-Kodierung, um einige Regeln von Web Application Firewalls (WAFs)...

Die Erpressungsgruppe ShinyHunters hat ihre Angriffe auf verwundbare Oracle-PeopleSoft-Server Berichten zufolge angepasst und nutzt URL-Kodierung, um einige Regeln von Web Application Firewalls (WAFs) zu umgehen, so Googles Mandiant und Threat Intelligence Group.

Die Aktivitäten betreffen CVE-2026-35273, eine Oracle-PeopleSoft-Schwachstelle, die Oracle im Juni behoben und als unauthentifiziertes Problem zur Remotecodeausführung beschrieben hat. Sicherheitsforscher hatten die Ausnutzung der Schwachstelle zuvor mit ShinyHunters in Verbindung gebracht, das Google als UNC6240 verfolgt. Organisationen, die Oracles Update noch nicht eingespielt hatten, wurde geraten, den Zugriff auf den betroffenen Environment-Management-Hub-Endpunkt zu beschränken, der üblicherweise als /PSEMHUB/ bezeichnet wird.

Kodierte Anfragen können Regeln für exakte Pfade umgehen

Mandiant erklärte, dass die Angreifer ein kodiertes Zeichen im Pfad einsetzen, beispielsweise /%50SEMHUB/ statt des Klartext-Endpunkts. In der URL-Kodierung steht %50 für den Buchstaben „P“.

Dadurch kann eine Lücke entstehen, wenn eine WAF oder ein Reverse Proxy die Anfrage vor der Dekodierung der URL prüft, während der nachgelagerte Oracle-WebLogic-Server sie dekodiert und verarbeitet. Eine Schutzmaßnahme, die nur die exakt sichtbare Zeichenfolge /PSEMHUB/ blockiert, kann daher kodierte oder anderweitig veränderte Varianten der Anfrage möglicherweise nicht stoppen.

Google warnte, dass Angreifer weitere Kodierungen und Pfadvarianten nutzen könnten. Organisationen sollten daher eine einzelne Blockierungsregel nicht als vollständige Abhilfemaßnahme betrachten. Das Einspielen von Oracles Sicherheitsupdate bleibt die empfohlene Schutzmaßnahme.

Webshells und Tunneling-Tools beobachtet

In der jüngsten Kampagne beobachtete Mandiant Kompromittierungen von Organisationen aus Bereichen wie Hochschulwesen, Gesundheitswesen, Technologie, Transport, Landwirtschaft, Behörden und IT-Dienstleistungen. Die Angreifer sendeten zunächst eine Reihe von POST-Anfragen mit serialisierten Java-Objekten, offenbar um festzustellen, ob ein Ziel ausnutzbar war.

Nach erfolgreicher Ausnutzung wurde die Gruppe dabei beobachtet, wie sie Befehle im Arbeitsspeicher ausführte und JSP-Webshells bereitstellte. Forscher identifizierten Shells zur Befehlsausführung, zum Hochladen von Dateien und für HTTP-basiertes Tunneling. Auf Windows-Systemen installierten die Angreifer zudem ein Programm, das sich als Installationsdatei des Media Players Light Alloy tarnte und die SIDEEYE-Backdoor installierte. Diese kann Credential-Diebstahl, Datei- und Prozessoperationen, Reverse Shells und Proxy-Funktionen unterstützen.

  • Installieren Sie Oracles Update für CVE-2026-35273 so bald wie möglich.
  • Prüfen Sie WebLogic-Protokolle auf Standard- und kodierte Anfragen, die auf den PSEMHUB-Pfad abzielen.
  • Untersuchen Sie unerwartete JSP-Dateien, Tunneling-Utilities, Fernverwaltungstools und verdächtige ausgehende Verbindungen.

ShinyHunters hat außerdem separate Behauptungen zu einem mutmaßlichen PeopleSoft-Einbruch mit Bezug zum FBI aufgestellt. Diese Angaben, einschließlich der Behauptung einer zusätzlichen unbekannten Schwachstelle, wurden nicht unabhängig verifiziert.

Diesen Artikel teilen:TwitterLinkedIn