El grupo de extorsión ShinyHunters supuestamente ha adaptado sus ataques contra servidores Oracle PeopleSoft vulnerables mediante el uso de codificación URL para evadir algunas reglas de firewall de aplicaciones web (WAF), según Mandiant y el Grupo de Inteligencia de Amenazas de Google.
La actividad está relacionada con CVE-2026-35273, una vulnerabilidad de Oracle PeopleSoft que Oracle corrigió en junio y describió como un problema de ejecución remota de código sin autenticación. Investigadores de seguridad vincularon previamente la explotación de la falla con ShinyHunters, al que Google rastrea como UNC6240. Se recomendó a las organizaciones que aún no habían aplicado la actualización de Oracle restringir el acceso al endpoint afectado de Environment Management Hub, identificado habitualmente como /PSEMHUB/.
Las solicitudes codificadas pueden derrotar las reglas de ruta literales
Mandiant indicó que los atacantes están sustituyendo un carácter codificado en la ruta; por ejemplo, utilizan /%50SEMHUB/ en lugar del endpoint en texto sin formato. En la codificación URL, %50 representa la letra «P».
Esto puede crear una brecha cuando un WAF o proxy inverso evalúa la solicitud antes de decodificar la URL, mientras que el servidor Oracle WebLogic posterior la decodifica y procesa. Por lo tanto, un control que bloquee únicamente la cadena exacta visible /PSEMHUB/ podría no detener versiones codificadas o modificadas de otro modo de la solicitud.
Google advirtió que los atacantes podrían utilizar otras codificaciones y variaciones de ruta, lo que significa que las organizaciones no deben considerar una única regla de bloqueo como una mitigación completa. Aplicar la actualización de seguridad de Oracle sigue siendo la defensa recomendada.
Se observaron web shells y herramientas de tunelización
En la campaña reciente, Mandiant observó intrusiones que afectaban a organizaciones de sectores como educación superior, salud, tecnología, transporte, agricultura, gobierno y servicios de TI. Los atacantes enviaron primero una serie de solicitudes POST que contenían objetos Java serializados, aparentemente para determinar si un objetivo podía ser explotado.
Tras una explotación exitosa, se observó que el grupo ejecutaba comandos en memoria e instalaba web shells JSP. Los investigadores identificaron shells utilizados para la ejecución de comandos, la carga de archivos y la tunelización basada en HTTP. En sistemas Windows, los atacantes también instalaron un programa que se hacía pasar por un instalador del reproductor multimedia Light Alloy y que instalaba la puerta trasera SIDEEYE, capaz de facilitar el robo de credenciales, operaciones sobre archivos y procesos, shells inversas y funciones de proxy.
- Instale la actualización de Oracle para CVE-2026-35273 lo antes posible.
- Revise los registros de WebLogic en busca de solicitudes estándar y codificadas dirigidas a la ruta PSEMHUB.
- Investigue archivos JSP inesperados, utilidades de tunelización, herramientas de administración remota y conexiones salientes sospechosas.
ShinyHunters también ha realizado afirmaciones independientes relacionadas con una supuesta intrusión en PeopleSoft vinculada al FBI. Esas afirmaciones, incluidas las relativas a una vulnerabilidad adicional desconocida, no han sido verificadas de forma independiente.
