ShinyHunters me anashkalimin e WAF rifillojnë sulmet zero-day ndaj PeopleSoft
Imazh i krijuar me IA

ShinyHunters me anashkalimin e WAF rifillojnë sulmet zero-day ndaj PeopleSoft

Banda ShinyHunters po kodon shkronjën 'P' në URL për të kaluar pa u zbuluar nga muret mbrojtëse të aplikacioneve të internetit dhe për të shfrytëzuar serverët vulnerabël PeopleSoft, paralajmëron Mandiant i Google.

Banda e zhvatjes ShinyHunters ka gjetur një mënyrë për t'iu shmangur mureve mbrojtëse të aplikacioneve në internet (WAF) që kishin për qëllim ndalimin e sulmeve ndaj serverëve të aplikacionit PeopleSoft, sipas kërkimeve të reja nga Mandiant dhe Grupi i Inteligjencës së Kërcënimeve i Google (GTIG). Thjesht duke koduar shkronjën e parë të një adrese interneti të cenueshme, sulmuesit arrijnë në sisteme, administratorët e të cilëve besonin se një rregull në murin mbrojtës e kishte mbyllur tashmë derën.

Cenueshmëria në qendër të kësaj fushate është CVE-2026-35273, një dobësi kritike në komponentën Environment Management Hub (PSEMHUB) të platformës PeopleSoft. Ajo lejon ekzekutimin e paautentikuar të kodit në distancë, që do të thotë se një sulmues që nuk ka hyrë në sistem mund të ekzekutojë komanda në server. Shitësi i platformës e rregulloi problemin në qershor të vitit 2026, pak pasi BleepingComputer raportoi fillimisht se ShinyHunters po e shfrytëzonte aktivisht si zero-day për të vjedhur të dhëna nga të paktën 100 organizata, shumë prej tyre në sektorin e arsimit. Mandiant, që e gjurmon grupin si UNC6240, konfirmoi shfrytëzimin zero-day dhe këshilloi organizatat që nuk mund të instalonin menjëherë rregullimin të bllokonin hyrjen e jashtme në pikën fundore “/PSEMHUB/” – një mënyrë e zakonshme për ta bërë komponentën e cenueshme të paarritshme pa e nxjerrë të gjithë aplikacionin jashtë linje.

Ky këshillë bëri që shumë mbrojtës të shkruanin një rregull të thjeshtë WAF: nëse vjen një kërkesë për “/PSEMHUB/”, bllokoje atë. Anashkalimi i ri tregon pse rregulla të tilla janë të brishta. Në vend që të dërgojë rrugën e mirëfilltë, ShinyHunters tani transmeton “/%50SEHUB/”. Sekuenca “%50” është versioni i koduar në përqindje i shkronjës “P”. Shumë WAF dhe proksi të kundërta inspektojnë rrugën e papërpunuar të kërkesës përpara çdo dekodimi, prandaj një rregull që kërkon “/PSEMHUB/” nuk aktivizohet në formën e koduar. Mirëpo, serveri i aplikacionit që fuqizon PeopleSoft e dekodon “%50” përsëri në “P” dhe e ridrejton kërkesën te pikëpërfundimi i cenueshëm. Rezultati është një anashkalim i pastër. Mandiant paralajmëron se grupi nuk ka gjasa të mbetet në një kodim të vetëm; sulmuesit mund të kalojnë në shkrime me shkronja të përziera ose karaktere të tjera të koduara në përqindje për t'iu shmangur nënshkrimeve të ndryshme të mureve mbrojtëse.

Sulmet e ripërtëritura kanë vendosur tashmë predha web në dhjetëra serverë në mbarë botën, duke prekur arsimin e lartë, teknologjinë, shërbimet e TI-së, shëndetësinë, bujqësinë, transportin dhe organizatat qeveritare. Në një ndërhyrje tipike, ShinyHunters së pari dërgon nga pesë deri në pesëmbëdhjetë kërkesa POST te “/%50SEMHUB/hub” që përmbajnë objekte Java të serializuara. Në sistemet e cenueshme, këto sonda prove kthejnë detaje të sistemit operativ pritës pa shkruar asnjë skedar apo pa shkaktuar një përplasje, duke i lejuar sulmuesit të konfirmojnë në heshtje se një server është i shfrytëzueshëm. Pas konfirmimit, grupi shfrytëzon dobësinë për të ekzekutuar komanda drejtpërdrejt në memorie ose për të hedhur predha web JSP me emrat “x.jsp”, “u.jsp” dhe “u2.jsp”. Në makinat Windows të komprometuara, ata më pas vendosin një ekzekutues të quajtur “Ple64.exe”, që maskohet si instalues i nënshkruar i media player-it Light Alloy, por në fakt instalon një derë të pasme që Mandiant e gjurmon si SIDEEYE. Ky malware vjedh kredencialet, menaxhon skedarë dhe procese dhe krijon predha të pasme interaktive me aftësi të proksive të kundërta. Për t'u futur më thellë në rrjetin e brendshëm, sulmuesit instalojnë gjithashtu paketën me burim të hapur Neo-reGeorg (skedarët “tunnel.jsp” dhe “tunnel.jspx”), që përcjell trafikun e proksit SOCKS5 përmes lidhjeve normale HTTP dhe HTTPS. Në sistemet Linux, ata ruajnë hyrjen përmes softuerit legjitim të menaxhimit nga distanca MeshAgent.

ShinyHunters ka pretenduar veçmas për BleepingComputer se përdori një zero-day të PeopleSoft – dhe pikërisht këtë anashkalim të WAF – për t'u futur në platformën FBI Jobs dhe për të kaluar brenda në infrastrukturën AWS GovCloud të FBI-së, duke vjedhur gjoja nga 2 deri në 3 terabajt të dhëna për punonjësit aktualë dhe të mëparshëm si dhe aplikantët për punë. FBI-ja konfirmoi se po hetonte raportimet për aktivitet të paautorizuar në fbijobs.gov, por nuk verifikoi se sistemet e saj ishin shkelur ose se të dhënat ishin eksfiltruar. BleepingComputer nuk e ka konfirmuar në mënyrë të pavarur përmasat e këtij incidenti.

Mandiant nxit organizatat që përdorin PeopleSoft të instalojnë menjëherë përditësimin më të fundit të sigurisë në vend që të mbështeten tek një WAF për të bllokuar sipërfaqen e sulmit. Firma rekomandon gjithashtu kërkimin e regjistrave të hyrjeve të serverit të aplikacionit për kërkesa te “/PSEMHUB/” dhe për variante të koduara si “/%50SEMHUB/” si tregues të shfrytëzimit të mundshëm. Për çdo aplikacion të ekspozuar në internet, një qasje e mbrojtjes me shtresa ka rëndësi: rregullimi i softuerit është e vetmja kundërmasë e besueshme, ndërsa rregullat e murit mbrojtës dhe monitorimi i regjistrave ofrojnë shtresa shtesë zbulimi që mund të kapin një përpjekje për anashkalim para se dëmi të përhapet. Për organizatat që menaxhojnë PeopleSoft ose platforma të ngjashme, një partner infrastrukture i përqendruar te siguria si AEU-I ofron menaxhimin e disiplinuar të rregullimeve dhe mbrojtjen me shtresa që vetëm masat e përkohshme të WAF nuk mund t'i zëvendësojnë.

Si të Mbroheni

  1. Instaloni rregullimet e sigurisë sapo të publikohen; vetëm një mur mbrojtës nuk mjafton për të mbrojtur serverin tuaj.
  2. Nëse përdorni PeopleSoft, kontrolloni regjistrat tuaj të hyrjeve për zëra që përmbajnë '/%50SEMHUB/' ose variante të tjera të koduara për të parë nëse sulmuesit kanë provuar tashmë të arrijnë serverin tuaj.
  3. Çaktivizoni plotësisht Environment Management Hub nëse nuk po e përdorni, në vend që thjesht të përpiqeni ta bllokoni me një rregull të murit mbrojtës.
  4. Pyetni ofruesin tuaj të hostimit ose të infrastrukturës se sa shpejt mund të aplikojnë përditësime urgjente të sigurisë për softuerin nga i cili vareni.
  5. Asnjëherë mos supozoni se një rregull i vetëm sigurie është i pagabueshëm; kombinoni rregullimin e rregullt, monitorimin e regjistrave dhe ngurtësimin e konfigurimit për të qëndruar të sigurt.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • WAF Shkurtim për Web Application Firewall, një filtër sigurie që qëndron midis internetit dhe një faqeje interneti për të bllokuar trafikun keqdashës para se të arrijë serverin.
  • CVE Një identifikues unik që i caktohet një cenueshmërie të njohur sigurie, i përdorur globalisht për të ndjekur rregullimet dhe sinjalizimet.
  • zero-day Një cenueshmëri softueri që u bë e njohur vetëm kur sulmuesit filluan ta përdornin, duke mos lënë asnjë rregullim ekzistues paraprak.
  • web shell Një skenar i vogël keqdashës i vendosur në një server që u lejon sulmuesve të ekzekutojnë komanda nga distanca, shpesh përmes një shfletuesi interneti.
  • URL encoding Një mënyrë për të shkruar adresat e internetit në mënyrë që karakteret speciale ose shkronjat të zëvendësohen me shenja përqindjeje dhe kode, ndonjëherë e keqpërdorur për të fshehur destinacionin e vërtetë të një kërkese.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie