Google 旗下 Mandiant 發布報告指出,駭客組織
ShinyHunters(Google 追蹤代號 UNC6240)
再度大規模利用 Oracle PeopleSoft 漏洞 CVE-2026-35273,並以 URL 編碼手法繞過網頁應用程式防火牆(WAF)規則,鎖定僅靠 WAF 封鎖漏洞路徑、卻未套用修補程式的組織。Mandiant 表示,攻擊者已在全球數十套系統部署網頁後門程式(Web Shell)。
編碼路徑使 WAF 規則失效
CVE-2026-35273 影響 Oracle PeopleSoft PeopleTools 8.61 與 8.62 版,通用漏洞評分系統(CVSS)3.1 版基本分數為 9.8。Oracle 指出,攻擊者無需驗證即可遠端利用,可能導致遠端執行程式碼。Mandiant 先前曾提到,ShinyHunters 於 5 月 27 日至 6 月 9 日以零時差漏洞攻擊教育機構,Oracle 則在 6 月 10 日發布安全警示與修補資訊。當時 Mandiant 建議無法立即更新的組織,先封鎖外部對
/PSEMHUB/* 端點的存取。
延伸閱讀:Oracle 企業軟體兩項重大漏洞遭利用,波及日產汽車員工資料外洩
最新報告指出,ShinyHunters 已改以
/%50SEMHUB/ 發動請求,其中「%50」是字母 P 的百分比編碼(percent-encoding)。由於不少 WAF 與反向代理會在解碼前比對原始路徑,因而未能攔截這類編碼後的請求;但 Oracle WebLogic 會先解碼再進行路由,導致請求仍會導向漏洞端點。Mandiant 警告,攻擊者後續可能改用其他編碼方式,或採用大小寫混用等變體。
攻擊者先進行靜默探測,再部署後門
Mandiant 指出,攻擊者通常先對
/%50SEMHUB/hub 送出 5 至 15 個包含序列化 Java 物件的 POST 請求,並從回傳內容取得主機作業系統資訊,以判斷目標是否可利用。整個過程不寫入檔案,也不影響服務。確認可行後,攻擊者會在記憶體中執行指令,或部署 JSP 網頁後門;其中 x.jsp 用於執行指令,u.jsp 與 u2.jsp 則用於上傳較大檔案。
在 Windows 伺服器上,攻擊者會部署偽裝成已簽署 Light Alloy 媒體播放器安裝程式的 Ple64.exe,但實際上是 Google 追蹤為 SIDEEYE 的後門,具備竊取憑證、程序與檔案管理、互動式反向 Shell 及反向代理等功能。
攻擊者也透過 tunnel.jsp 等檔案部署開源工具 Neo-reGeorg,將 SOCKS5 流量藏在 HTTP 與 HTTPS 連線中,以利橫向移動;在 Linux 系統上則使用合法遠端管理軟體 MeshAgent 維持存取。
受害組織涵蓋高等教育、科技、資訊服務、醫療、農業、運輸與政府。Mandiant 分析多個受害系統後表示,攻擊者可能取得作業系統的完整控制權,或至少能存取 PeopleSoft 設定檔、資料庫連線字串與應用程式資料。
與 FBI 求職網站事件的關聯
ShinyHunters 於 9 月 22 日向外媒聲稱,已利用 PeopleSoft 零時差漏洞入侵 FBI Jobs 平台,並竊取 2TB 至 3TB 資料,但目前無法獨立驗證。FBI 僅表示正調查 FBIjobs.gov 的未授權活動。另據《紐約時報》取得的內部備忘錄,FBI 高層已承認遭入侵,並以員工個資可能外洩為前提展開處理。
ShinyHunters 也向外媒證實,對 FBI Jobs 使用了這套 WAF 繞過手法,但仍聲稱同時利用 PSEMHUB 元件的另一個未知漏洞;目前尚無法證實。另據外媒報導,荷蘭警方週一表示已逮捕一名 24 歲、疑似該組織成員。
Mandiant 建議的因應作法
Mandiant 指出,ShinyHunters 長期採取竊取資料後威脅公開、藉此勒索的手法,受影響組織應預期會收到勒索訊息。建議如下:
- 安裝 Oracle 最新安全更新,而非僅仰賴 WAF 規則緩解
- 檢視 WebLogic 存取日誌中是否出現 /PSEMHUB/、/%50SEMHUB/ 等編碼變體的請求
- 檢查資料庫日誌中是否有針對人資、薪資與學籍資料表的可疑查詢
- 監控遭竊資料是否被公開外洩
本文轉載自 TheRecord、BleepingComputer。