
Il bypass WAF di ShinyHunters riprende gli attacchi zero-day su PeopleSoft
La banda ShinyHunters sta codificando la lettera 'P' negli URL per aggirare i firewall applicativi web e sfruttare i server PeopleSoft vulnerabili, avverte Mandiant di Google.
Il gruppo di estorsione ShinyHunters ha trovato un modo per aggirare i firewall applicativi web (WAF) che dovevano bloccare gli attacchi ai server applicativi PeopleSoft, secondo una nuova ricerca di Mandiant di Google e del Threat Intelligence Group (GTIG). Semplicemente codificando la prima lettera di un indirizzo web vulnerabile, gli attaccanti raggiungono sistemi i cui amministratori credevano che una regola firewall avesse già chiuso la porta.
La vulnerabilità al centro di questa campagna è CVE-2026-35273, un difetto critico nel componente Environment Management Hub (PSEMHUB) della piattaforma PeopleSoft. Consente l'esecuzione di codice remoto non autenticato, il che significa che un attaccante che non ha effettuato l'accesso può eseguire comandi sul server. Il fornitore della piattaforma ha risolto il problema nel giugno 2026, poco dopo che BleepingComputer aveva riferito per la prima volta che ShinyHunters lo stava sfruttando attivamente come zero-day per rubare dati da almeno 100 organizzazioni, molte del settore dell'istruzione. Mandiant, che traccia il gruppo come UNC6240, ha confermato lo sfruttamento zero-day e ha consigliato alle organizzazioni che non potevano applicare immediatamente la patch di bloccare l'accesso esterno all'endpoint “/PSEMHUB/”, un modo comune per rendere irraggiungibile il componente vulnerabile senza mettere offline l'intera applicazione.
Quel consiglio ha portato molti difensori a scrivere una semplice regola WAF: se arriva una richiesta per “/PSEMHUB/”, bloccarla. Il nuovo bypass mostra perché tali regole sono fragili. Invece di inviare il percorso letterale, ShinyHunters ora trasmette “/%50SEHUB/”. La sequenza “%50” è la versione codificata in percentuale della lettera “P”. Molti WAF e proxy inversi ispezionano il percorso della richiesta grezza prima che avvenga qualsiasi decodifica, quindi una regola che cerca “/PSEMHUB/” non scatta sulla forma codificata. Il server applicativo che alimenta PeopleSoft, tuttavia, decodifica “%50” riportandolo a “P” e instrada la richiesta verso l'endpoint vulnerabile. Il risultato è un bypass pulito. Mandiant avverte che è improbabile che il gruppo si attenga a una sola codifica; gli attaccanti potrebbero passare a grafie con maiuscole/minuscole miste o ad altri caratteri codificati in percentuale per eludere diverse firme dei firewall.
Gli attacchi rinnovati hanno già piazzato web shell su decine di server in tutto il mondo, colpendo organizzazioni dell'istruzione superiore, della tecnologia, dei servizi IT, della sanità, dell'agricoltura, dei trasporti e governative. In un'intrusione tipica, ShinyHunters invia prima tra le cinque e le quindici richieste POST a “/%50SEMHUB/hub” contenenti oggetti Java serializzati. Sui sistemi vulnerabili, queste sonde di test restituiscono i dettagli del sistema operativo host senza scrivere alcun file né causare un crash, consentendo agli attaccanti di confermare silenziosamente che un server è sfruttabile. Una volta confermato, il gruppo sfrutta il difetto per eseguire comandi direttamente in memoria o per rilasciare web shell JSP denominate “x.jsp”, “u.jsp” e “u2.jsp”. Sulle macchine Windows compromesse, distribuiscono poi un eseguibile chiamato “Ple64.exe”, che si maschera da programma di installazione firmato del lettore multimediale Light Alloy ma in realtà installa una backdoor che Mandiant traccia come SIDEEYE. Quel malware ruba credenziali, gestisce file e processi e crea shell inverse interattive con funzionalità di proxy inverso. Per scavare più a fondo nella rete interna, gli attaccanti installano anche il toolkit open-source Neo-reGeorg (file “tunnel.jsp” e “tunnel.jspx”), che incanala il traffico proxy SOCKS5 su normali connessioni HTTP e HTTPS. Sui sistemi Linux, mantengono l'accesso tramite il legittimo software di gestione remota MeshAgent.
ShinyHunters ha dichiarato separatamente a BleepingComputer di aver utilizzato uno zero-day di PeopleSoft – e proprio questo bypass WAF – per irrompere nella piattaforma FBI Jobs e spostarsi lateralmente nell'infrastruttura AWS GovCloud dell'FBI, rubando presumibilmente tra 2 e 3 terabyte di dati su dipendenti attuali ed ex e candidati. L'FBI ha confermato di stare indagando su segnalazioni di attività non autorizzate su fbijobs.gov, ma non ha verificato che i suoi sistemi siano stati violati o che i dati siano stati esfiltrati. BleepingComputer non ha confermato in modo indipendente la portata di quell'incidente.
Mandiant esorta le organizzazioni che utilizzano PeopleSoft a installare immediatamente l'ultimo aggiornamento di sicurezza piuttosto che fare affidamento su un WAF per bloccare la superficie di attacco. L'azienda raccomanda inoltre di cercare nei registri di accesso del server applicativo le richieste a “/PSEMHUB/” e a qualsiasi variante codificata come “/%50SEMHUB/” come indicatori di potenziale sfruttamento. Per qualsiasi applicazione esposta al web, un approccio di difesa a strati è importante: applicare le patch al software è l'unica contromisura affidabile, mentre le regole firewall e il monitoraggio dei registri forniscono ulteriori livelli di rilevamento che possono catturare un tentativo di bypass prima che i danni si diffondano. Per le organizzazioni che gestiscono PeopleSoft o piattaforme simili, un partner infrastrutturale incentrato sulla sicurezza come AEU-I fornisce la gestione disciplinata delle patch e le difese a strati che i soli workaround WAF non possono sostituire.
Come Proteggerti
- Installa le patch di sicurezza non appena vengono rilasciate; un firewall da solo non basta a proteggere il tuo server.
- Se usi PeopleSoft, controlla i registri di accesso per voci contenenti '/%50SEMHUB/' o altre varianti codificate per vedere se gli attaccanti hanno già provato a raggiungere il tuo server.
- Disattiva completamente l'Environment Management Hub se non lo utilizzi, invece di cercare solo di bloccarlo con una regola firewall.
- Chiedi al tuo fornitore di hosting o infrastruttura quanto rapidamente può applicare aggiornamenti di sicurezza di emergenza per il software da cui dipendi.
- Non dare mai per scontato che una singola regola di sicurezza sia infallibile; combina applicazione regolare di patch, monitoraggio dei registri e rafforzamento della configurazione per restare al sicuro.
Vulnerabilità e Soluzioni
- CVE-2026-35273 The PeopleSoft vulnerability allowing unauthenticated remote code execution; patched in June 2026. Vedi la soluzione e i dettagli →
I Termini Spiegati
- WAF Abbreviazione di Web Application Firewall, un filtro di sicurezza che si trova tra internet e un sito web per bloccare il traffico malevolo prima che possa raggiungere il server.
- CVE Un identificatore univoco assegnato a una vulnerabilità di sicurezza nota, utilizzato a livello globale per tracciare correzioni e avvisi.
- zero-day Una vulnerabilità software che è diventata nota solo quando gli attaccanti hanno iniziato a utilizzarla, senza lasciare alcuna patch preesistente.
- web shell Un piccolo script malevolo piazzato su un server che consente agli attaccanti di eseguire comandi da remoto, spesso tramite un browser web.
- URL encoding Un modo di scrivere indirizzi web in modo che caratteri speciali o lettere siano sostituiti da segni di percentuale e codici, a volte utilizzato impropriamente per nascondere la destinazione reale di una richiesta.