← Torna alle notizie
BleepingComputer26 Sept 2026 · 2 min di lettura

ShinyHunters avrebbe aggirato le protezioni WAF nei rinnovati attacchi a Oracle PeopleSoft

Il gruppo dedito all’estorsione ShinyHunters avrebbe adattato i propri attacchi contro server Oracle PeopleSoft vulnerabili utilizzando la codifica URL per eludere alcune regole dei web application fi...

Il gruppo dedito all’estorsione ShinyHunters avrebbe adattato i propri attacchi contro server Oracle PeopleSoft vulnerabili utilizzando la codifica URL per eludere alcune regole dei web application firewall (WAF), secondo Mandiant e Threat Intelligence Group di Google.

L’attività riguarda CVE-2026-35273, una vulnerabilità di Oracle PeopleSoft che Oracle ha corretto a giugno e descritto come un problema di esecuzione di codice remoto non autenticata. In precedenza, i ricercatori di sicurezza avevano collegato lo sfruttamento della falla a ShinyHunters, che Google monitora con il nome UNC6240. Alle organizzazioni che non avevano ancora applicato l’aggiornamento di Oracle è stato consigliato di limitare l’accesso all’endpoint interessato dell’Environment Management Hub, comunemente identificato come /PSEMHUB/.

Le richieste codificate possono aggirare le regole letterali sui percorsi

Mandiant ha dichiarato che gli aggressori stanno sostituendo un carattere codificato nel percorso, ad esempio usando /%50SEMHUB/ anziché l’endpoint in testo semplice. Nella codifica URL, %50 rappresenta la lettera “P”.

Ciò può creare una lacuna quando un WAF o un reverse proxy valuta la richiesta prima di decodificare l’URL, mentre il server Oracle WebLogic a valle la decodifica ed elabora. Un controllo che blocca soltanto l’esatta stringa visibile /PSEMHUB/ potrebbe quindi non riuscire a fermare versioni codificate o altrimenti modificate della richiesta.

Google ha avvertito che gli aggressori potrebbero usare altre codifiche e varianti del percorso, pertanto le organizzazioni non dovrebbero considerare una singola regola di blocco come una mitigazione completa. L’applicazione dell’aggiornamento di sicurezza di Oracle resta la difesa consigliata.

Osservate web shell e strumenti di tunneling

Nella recente campagna, Mandiant ha osservato compromissioni che hanno colpito organizzazioni in settori tra cui istruzione superiore, sanità, tecnologia, trasporti, agricoltura, pubblica amministrazione e servizi IT. Gli aggressori hanno inizialmente inviato una serie di richieste POST contenenti oggetti Java serializzati, apparentemente per stabilire se un bersaglio potesse essere sfruttato.

Dopo il successo dello sfruttamento, il gruppo è stato osservato eseguire comandi in memoria e distribuire web shell JSP. I ricercatori hanno identificato shell utilizzate per l’esecuzione di comandi, il caricamento di file e il tunneling basato su HTTP. Sui sistemi Windows, gli aggressori hanno inoltre distribuito un programma camuffato da installer del lettore multimediale Light Alloy, che installava la backdoor SIDEEYE, in grado di supportare il furto di credenziali, operazioni su file e processi, reverse shell e funzionalità proxy.

  • Installare al più presto l’aggiornamento Oracle per CVE-2026-35273.
  • Esaminare i log di WebLogic alla ricerca sia di richieste standard sia di richieste codificate indirizzate al percorso PSEMHUB.
  • Indagare su file JSP inattesi, utility di tunneling, strumenti di gestione remota e connessioni in uscita sospette.

ShinyHunters ha inoltre avanzato affermazioni separate riguardo a una presunta intrusione in PeopleSoft collegata all’FBI. Tali dichiarazioni, comprese quelle relative a un’ulteriore vulnerabilità sconosciuta, non sono state verificate in modo indipendente.

Condividi questo articolo:TwitterLinkedIn