Le groupe d’extorsion ShinyHunters aurait adapté ses attaques contre des serveurs Oracle PeopleSoft vulnérables en utilisant l’encodage d’URL pour contourner certaines règles de pare-feu d’applications Web (WAF), selon Mandiant et le Threat Intelligence Group de Google.
L’activité concerne CVE-2026-35273, une vulnérabilité Oracle PeopleSoft qu’Oracle a corrigée en juin et décrite comme un problème d’exécution de code à distance non authentifiée. Des chercheurs en sécurité avaient précédemment associé l’exploitation de cette faille à ShinyHunters, que Google suit sous le nom UNC6240. Il a été conseillé aux organisations n’ayant pas encore appliqué la mise à jour d’Oracle de restreindre l’accès au point de terminaison Environment Management Hub affecté, généralement identifié par /PSEMHUB/.
Les requêtes encodées peuvent déjouer les règles de chemin littérales
Mandiant a indiqué que les attaquants remplacent un caractère du chemin par sa version encodée, par exemple en utilisant /%50SEMHUB/ au lieu du point de terminaison en texte brut. Dans l’encodage d’URL, %50 représente la lettre « P ».
Cela peut créer une faille lorsqu’un WAF ou un proxy inverse évalue la requête avant de décoder l’URL, tandis que le serveur Oracle WebLogic en aval la décode et la traite. Un contrôle qui bloque uniquement la chaîne visible exacte /PSEMHUB/ peut donc ne pas empêcher les versions encodées ou autrement modifiées de la requête.
Google a averti que les attaquants pourraient utiliser d’autres encodages et variations de chemin, ce qui signifie que les organisations ne doivent pas considérer une seule règle de blocage comme une mesure d’atténuation complète. L’application de la mise à jour de sécurité d’Oracle reste la défense recommandée.
Des web shells et des outils de tunneling observés
Dans la récente campagne, Mandiant a observé des compromissions touchant des organisations de secteurs comprenant l’enseignement supérieur, la santé, la technologie, les transports, l’agriculture, l’administration publique et les services informatiques. Les attaquants ont d’abord envoyé une série de requêtes POST contenant des objets Java sérialisés, apparemment afin de déterminer si une cible pouvait être exploitée.
Après une exploitation réussie, le groupe a été observé exécutant des commandes en mémoire et déployant des web shells JSP. Les chercheurs ont identifié des shells utilisés pour l’exécution de commandes, le téléversement de fichiers et le tunneling basé sur HTTP. Sur les systèmes Windows, les attaquants ont également déployé un programme se faisant passer pour un programme d’installation du lecteur multimédia Light Alloy, qui installait la porte dérobée SIDEEYE, capable de prendre en charge le vol d’identifiants, les opérations sur les fichiers et les processus, les shells inversés et des fonctions de proxy.
- Installez dès que possible la mise à jour d’Oracle pour CVE-2026-35273.
- Examinez les journaux WebLogic pour détecter les requêtes standard et encodées ciblant le chemin PSEMHUB.
- Enquêtez sur les fichiers JSP inattendus, les utilitaires de tunneling, les outils de gestion à distance et les connexions sortantes suspectes.
ShinyHunters a également formulé des affirmations distinctes concernant une intrusion présumée liée au FBI dans PeopleSoft. Ces affirmations, y compris celles portant sur une vulnérabilité supplémentaire inconnue, n’ont pas été vérifiées de manière indépendante.
