
Bypass del WAF consente l'exploit di PeopleSoft e la distribuzione di web shell
Gli aggressori stanno usando un trucco di codifica URL per aggirare i firewall delle applicazioni web, sfruttare una grave falla nella suite aziendale PeopleSoft e rilasciare web shell…
Gli aggressori stanno sfruttando attivamente una vulnerabilità critica nella suite aziendale PeopleSoft aggirando i firewall delle applicazioni web con un semplice ma efficace trucco di codifica. Il team Mandiant di Google avverte che la campagna, collegata al gruppo ShinyHunters, sta colpendo più settori a livello globale dopo che l'attore della minaccia ha modificato il proprio exploit per bypassare le regole WAF basate su stringhe. La tecnica sostituisce una singola lettera nel percorso della richiesta, consentendo al traffico malevolo di raggiungere l'applicazione vulnerabile mentre molti firewall lo ignorano completamente.
La vulnerabilità al centro di questi attacchi è CVE-2026-35273, una falla critica con un punteggio CVSS di 9.8 che consente l'esecuzione di codice remoto senza autenticazione. È stata inizialmente utilizzata come zero-day contro istituzioni accademiche, dove gli intrusi hanno condotto ricognizione, distribuito l'agente MeshCentral per la persistenza, effettuato movimento laterale via SSH e rubato dati. Mandiant aveva già notificato a più di 100 organizzazioni in tutto il mondo, principalmente negli Stati Uniti, che i loro endpoint PeopleSoft erano raggiungibili da Internet.
Nella nuova ondata, gli aggressori codificano semplicemente in URL la lettera “P” come “%50” nel percorso della richiesta, così che l'endpoint preso di mira diventa “/%50SEMHUB/” invece di “/PSEMHUB/”. Molti WAF e regole di proxy inverso ispezionano il percorso letterale prima di qualsiasi decodifica, mentre il server applicativo PeopleSoft decodifica l'URL e lo indirizza direttamente al servlet vulnerabile Environment Management Hub. Questa piccola modifica permette all'exploit di passare inosservato dalle difese che erano state aggiornate per bloccare il percorso originale.
La catena di attacco inizia con una richiesta POST a “/%50SEMHUB/hub” contenente un oggetto Java serializzato. Sfruttando la deserializzazione Java nel servlet hub, gli aggressori ottengono l'esecuzione di comandi senza file e quindi rilasciano due web shell JSP nella directory PSEMHUB.war. La shell “x.jsp” fornisce esecuzione di comandi multipiattaforma, mentre “u.jsp” consente il caricamento di file a blocchi e l'esecuzione di comandi tramite il processore di comandi di Windows. Utilizzando “u.jsp”, il gruppo carica un installer trojanizzato e firmato chiamato “Ple64.exe”, che carica in memoria una backdoor C++ denominata SIDEEYE. SIDEEYE si connette a un server esterno tramite TCP, ruba credenziali di browser e applicazioni desktop, gestisce file e processi e fornisce una shell inversa interattiva e un proxy inverso. Sui host Linux, gli aggressori preparano anche il toolkit di tunneling open-source Neo-reGeorg e distribuiscono il legittimo strumento di monitoraggio remoto MeshAgent per mantenere un accesso persistente.
Mandiant afferma che circa un quarto dei comandi osservati è stato eseguito con privilegi di root o NT Authority\SYSTEM, dando agli intrusi il pieno controllo del sistema operativo. I restanti comandi sono stati eseguiti con account di servizio PeopleSoft o WebLogic. Gli obiettivi includono istruzione superiore, tecnologia, servizi IT, sanità, agricoltura, trasporti e governo, con web shell piazzate su decine di sistemi in tutto il mondo. Il team avverte che UNC6240 – la designazione Mandiant per l'attore – ha un modello ben consolidato di estorsione tramite furto di dati, rubando informazioni sensibili e minacciando di divulgarle se non viene pagato un riscatto. È probabile che questa campagna sia seguita da comunicazioni estorsive, quindi le organizzazioni colpite dovrebbero prepararsi e monitorare l'esposizione pubblica dei dati rubati.
Il contesto più ampio include un incidente separato in cui il gruppo ShinyHunters afferma di essere penetrato nel portale FBIJobs.gov dell'FBI utilizzando un diverso zero-day PeopleSoft non patchato e di aver rubato 2-3 terabyte di dati. Il gruppo insiste che la violazione non è motivata finanziariamente ed è stata compiuta esclusivamente per correggere quelle che definisce false accuse mosse dall'FBI. Sebbene quell'incidente non sia correlato alla campagna in corso di bypass del WAF, sottolinea quanto aggressivamente l'attore stia prendendo di mira gli ambienti PeopleSoft.
Per difendersi da questa campagna, le organizzazioni dovrebbero applicare immediatamente la patch del fornitore per CVE-2026-35273. Dovrebbero anche disabilitare il servizio Environment Management Hub nelle configurazioni multi-server o rimuovere completamente l'applicazione PSEMHUB nelle configurazioni a server singolo. I log devono essere cercati per qualsiasi richiesta contenente “/PSEMHUB/” e le sue varianti codificate in percentuale, e la directory PSEMHUB.war ispezionata per file JSP sconosciuti. Le credenziali accessibili all'account di servizio PeopleSoft dovrebbero essere ruotate, e i log di audit del database rivisti per query massive su record HR o degli studenti. Il traffico in uscita dagli host PeopleSoft necessita di un attento monitoraggio. Per i proprietari di siti web e i team IT che gestiscono qualsiasi applicazione online, questo incidente è un chiaro promemoria che i firewall da soli non possono fermare attaccanti determinati – difese stratificate e applicazione tempestiva delle patch sono essenziali. Ambienti di hosting gestiti come AEU Hosting forniscono rafforzamento della sicurezza integrato che può ridurre la superficie d'attacco, anche se nulla sostituisce gli aggiornamenti tempestivi del fornitore per le falle a livello applicativo come questa.
Come Proteggerti
- Se utilizzi un qualsiasi software PeopleSoft, chiedi al tuo team IT o al fornitore di installare subito l'ultima patch di sicurezza.
- Disabilita il servizio Environment Management Hub (EMHub) nella tua configurazione PeopleSoft a meno che non sia assolutamente necessario, o rimuovilo completamente negli ambienti a server singolo.
- Controlla i log di accesso del tuo server web per eventuali richieste che menzionano “PSEMHUB” o utilizzano segni di percentuale seguiti da numeri nel percorso – potrebbero essere tentativi di attacco.
- Assicurati che qualsiasi firewall per applicazioni web che utilizzi ispezioni gli URL decodificati, non solo la richiesta grezza, e mantieni le sue regole aggiornate.
- Se gestisci un sito web o un'applicazione online, non fare mai affidamento solo su un firewall; applica sempre gli aggiornamenti di sicurezza del fornitore del software non appena vengono rilasciati.
Vulnerabilità e Soluzioni
- CVE-2026-35273 Critical unauthenticated remote code execution vulnerability in PeopleSoft’s Environment Management Hub; fix available through the vendor’s patch. Vedi la soluzione e i dettagli →
I Termini Spiegati
- WAF (Web Application Firewall) Uno strumento di sicurezza che filtra e monitora il traffico HTTP tra un'applicazione web e Internet, bloccando le richieste malevole.
- Remote code execution (RCE) Un tipo di falla di sicurezza che permette a un attaccante di eseguire comandi o programmi su un server da remoto senza effettuare l'accesso.
- Web shell Un piccolo script malevolo inserito su un server web che fornisce all'attaccante una backdoor per impartire comandi da remoto.
- URL encoding Un modo di scrivere caratteri in un indirizzo web utilizzando segni di percentuale e numeri, in modo che possano essere inviati in sicurezza su Internet; qui utilizzato per nascondere i percorsi di attacco.
- Java deserialisation Il processo di riconversione dei dati memorizzati in un oggetto Java funzionante; se non protetto, può essere abusato per eseguire codice dannoso.
- Lateral movement La tecnica utilizzata da un attaccante per spostarsi da un computer compromesso a un altro all'interno della stessa rete.