ShinyHunters WAF-Bypass setzt PeopleSoft Zero-Day-Angriffe fort
KI-generiertes Bild

ShinyHunters WAF-Bypass setzt PeopleSoft Zero-Day-Angriffe fort

Die ShinyHunters-Bande kodiert den Buchstaben 'P' in URLs, um Web Application Firewalls zu umgehen und anfällige PeopleSoft-Server auszunutzen, warnt Googles Mandiant.

Die Erpresserbande ShinyHunters hat einen Weg gefunden, Web Application Firewalls (WAFs) zu umgehen, die Angriffe auf PeopleSoft-Anwendungsserver verhindern sollten, so neue Forschungsergebnisse von Googles Mandiant und Threat Intelligence Group (GTIG). Indem die Angreifer einfach den ersten Buchstaben einer anfälligen Webadresse kodieren, erreichen sie Systeme, deren Administratoren glaubten, eine Firewall-Regel hätte die Tür bereits geschlossen.

Im Mittelpunkt dieser Kampagne steht die Schwachstelle CVE-2026-35273, ein kritischer Fehler in der Komponente Environment Management Hub (PSEMHUB) der PeopleSoft-Plattform. Sie ermöglicht nicht authentifizierte Remote-Code-Ausführung, d. h. ein Angreifer, der sich nicht angemeldet hat, kann Befehle auf dem Server ausführen. Der Hersteller der Plattform hat das Problem im Juni 2026 behoben, kurz nachdem BleepingComputer erstmals berichtete, dass ShinyHunters die Schwachstelle als Zero-Day aktiv ausnutzte, um Daten von mindestens 100 Organisationen zu stehlen, viele davon im Bildungssektor. Mandiant, das die Gruppe als UNC6240 verfolgt, bestätigte die Zero-Day-Ausnutzung und empfahl Organisationen, die nicht sofort patchen konnten, den externen Zugriff auf den „/PSEMHUB/“-Endpunkt zu blockieren – eine übliche Methode, um die anfällige Komponente unerreichbar zu machen, ohne die gesamte Anwendung offline zu nehmen.

Dieser Rat veranlasste viele Verteidiger, eine einfache WAF-Regel zu schreiben: Wenn eine Anfrage für „/PSEMHUB/“ eingeht, blockiere sie. Die neue Umgehung zeigt, warum solche Regeln anfällig sind. Anstatt den buchstäblichen Pfad zu senden, überträgt ShinyHunters jetzt „/%50SEHUB/“. Die „%50“-Sequenz ist die prozentkodierte Version des Buchstabens „P“. Viele WAFs und Reverse-Proxys prüfen den rohen Anfragepfad, bevor eine Dekodierung stattfindet, sodass eine Regel, die nach „/PSEMHUB/“ sucht, bei der kodierten Form nicht auslöst. Der Anwendungsserver, auf dem PeopleSoft läuft, dekodiert „%50“ jedoch wieder zu „P“ und leitet die Anfrage an den anfälligen Endpunkt weiter. Das Ergebnis ist eine saubere Umgehung. Mandiant warnt, dass die Gruppe wahrscheinlich nicht bei einer Kodierung bleibt; Angreifer könnten zu gemischten Groß-/Kleinschreibungen oder anderen prozentkodierten Zeichen wechseln, um verschiedenen Firewall-Signaturen zu entgehen.

Die erneuten Angriffe haben bereits Webshells auf Dutzenden von Servern weltweit platziert und treffen Organisationen aus den Bereichen höhere Bildung, Technologie, IT-Dienstleistungen, Gesundheitswesen, Landwirtschaft, Transport und Behörden. Bei einem typischen Eindringen sendet ShinyHunters zuerst zwischen fünf und fünfzehn POST-Anfragen an „/%50SEMHUB/hub“, die serialisierte Java-Objekte enthalten. Auf anfälligen Systemen geben diese Testsonden Details zum Host-Betriebssystem zurück, ohne Dateien zu schreiben oder einen Absturz zu verursachen, sodass die Angreifer stillschweigend bestätigen können, dass ein Server ausnutzbar ist. Nach der Bestätigung nutzt die Gruppe die Schwachstelle aus, um Befehle direkt im Speicher auszuführen oder JSP-Webshells mit den Namen „x.jsp“, „u.jsp“ und „u2.jsp“ abzulegen. Auf kompromittierten Windows-Rechnern setzen sie dann eine ausführbare Datei namens „Ple64.exe“ ein, die sich als signierter Light-Alloy-Mediaplayer-Installer tarnt, tatsächlich aber eine Backdoor installiert, die Mandiant als SIDEEYE verfolgt. Diese Malware stiehlt Anmeldeinformationen, verwaltet Dateien und Prozesse und erstellt interaktive Reverse-Shells mit Reverse-Proxy-Fähigkeiten. Um tiefer in das interne Netzwerk vorzudringen, installieren die Angreifer auch das Open-Source-Toolkit Neo-reGeorg (Dateien „tunnel.jsp“ und „tunnel.jspx“), das SOCKS5-Proxy-Datenverkehr über normale HTTP- und HTTPS-Verbindungen umleitet. Auf Linux-Systemen halten sie den Zugriff über die legitime Fernwartungssoftware MeshAgent aufrecht.

ShinyHunters hat gegenüber BleepingComputer separat behauptet, dass die Gruppe einen PeopleSoft-Zero-Day – und genau diese WAF-Umgehung – genutzt habe, um in die FBI-Jobs-Plattform einzubrechen und sich seitlich in die AWS-GovCloud-Infrastruktur des FBI zu bewegen, wobei sie angeblich zwischen 2 und 3 Terabyte an Daten über aktuelle und ehemalige Mitarbeiter sowie Stellenbewerber gestohlen haben. Das FBI bestätigte, dass es Berichte über nicht autorisierte Aktivitäten auf fbijobs.gov untersuchte, bestätigte jedoch weder, dass seine Systeme kompromittiert wurden, noch dass Daten abgeflossen sind. BleepingComputer hat den Umfang dieses Vorfalls nicht unabhängig bestätigt.

Mandiant fordert Organisationen, die PeopleSoft betreiben, auf, das neueste Sicherheitsupdate sofort zu installieren, anstatt sich auf eine WAF zu verlassen, um die Angriffsfläche zu blockieren. Das Unternehmen empfiehlt außerdem, die Zugriffsprotokolle des Anwendungsservers nach Anfragen an „/PSEMHUB/“ und jeglichen kodierten Varianten wie „/%50SEMHUB/“ zu durchsuchen, als Anzeichen für eine mögliche Ausnutzung. Für jede öffentlich zugängliche Anwendung ist ein mehrschichtiger Verteidigungsansatz entscheidend: Das Patchen der Software ist die einzige zuverlässige Gegenmaßnahme, während Firewall-Regeln und Protokollüberwachung zusätzliche Erkennungsschichten bieten, die einen Umgehungsversuch abfangen können, bevor sich der Schaden ausbreitet. Für Organisationen, die PeopleSoft oder ähnliche Plattformen betreiben, bietet ein sicherheitsorientierter Infrastrukturpartner wie AEU-I das disziplinierte Patch-Management und die mehrschichtigen Verteidigungen, die WAF-Workarounds allein nicht ersetzen können.

So schützen Sie sich

  1. Installieren Sie Sicherheitspatches, sobald sie veröffentlicht werden; eine Firewall allein reicht nicht aus, um Ihren Server zu schützen.
  2. Wenn Sie PeopleSoft betreiben, überprüfen Sie Ihre Zugriffsprotokolle auf Einträge mit „/%50SEMHUB/“ oder anderen kodierten Varianten, um zu sehen, ob Angreifer bereits versucht haben, Ihren Server zu erreichen.
  3. Deaktivieren Sie den Environment Management Hub vollständig, wenn Sie ihn nicht nutzen, anstatt nur zu versuchen, ihn mit einer Firewall-Regel zu blockieren.
  4. Fragen Sie Ihren Hosting- oder Infrastrukturanbieter, wie schnell er Notfall-Sicherheitsupdates für die von Ihnen genutzte Software bereitstellen kann.
  5. Gehen Sie nie davon aus, dass eine einzelne Sicherheitsregel narrensicher ist; kombinieren Sie regelmäßiges Patchen, Protokollüberwachung und Konfigurationshärtung, um sicher zu bleiben.

Schwachstellen & Lösungen

Begriffe Erklärt

  • WAF Kurz für Web Application Firewall, ein Sicherheitsfilter, der zwischen dem Internet und einer Website sitzt, um bösartigen Datenverkehr zu blockieren, bevor er den Server erreicht.
  • CVE Eine eindeutige Kennung, die einer bekannten Sicherheitslücke zugewiesen wird und weltweit verwendet wird, um Korrekturen und Warnungen zu verfolgen.
  • zero-day Eine Software-Schwachstelle, die erst bekannt wurde, als Angreifer begannen, sie auszunutzen, sodass kein vorheriger Patch existierte.
  • web shell Ein kleines bösartiges Skript, das auf einem Server platziert wird und es Angreifern ermöglicht, Befehle fernzusteuern, häufig über einen Webbrowser.
  • URL encoding Eine Art, Webadressen zu schreiben, sodass Sonderzeichen oder Buchstaben durch Prozentzeichen und Codes ersetzt werden, manchmal missbraucht, um das eigentliche Ziel einer Anfrage zu verbergen.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung