In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Un trucco di codifica riapre la porta

Il gruppo di estorsione ShinyHunters ha ripreso a colpire i server Oracle PeopleSoft sfruttando un trucco di codifica degli URL che aggira le regole dei firewall applicativi (WAF). La tecnica, documentata da Google Mandiant e Threat Intelligence Group, permette di raggiungere l'endpoint vulnerabile PSEMHUB anche su sistemi che avevano bloccato l'accesso con un WAF invece di installare le patch.

La vulnerabilità, corretta da Oracle come CVE-2026-35273, consente l'esecuzione remota di codice non autenticata. A giugno BleepingComputer aveva riportato i primi attacchi di ShinyHunters contro PeopleSoft, con dati sottratti a circa 100 organizzazioni. Ora il gruppo ha modificato l'exploit: invece di inviare richieste a /PSEMHUB/, usa la variante /%50SEMHUB/, dove %50 è la codifica percentuale della lettera P. Molti WAF e reverse proxy confrontano il percorso letterale prima di decodificarlo, quindi le regole che bloccano /PSEMHUB/ non intercettano la versione codificata. Oracle WebLogic, invece, decodifica la P e inoltra la richiesta all'endpoint vulnerabile.

La nuova ondata di attacchi

Google segnala che la nuova campagna ha distribuito web shell su decine di sistemi in tutto il mondo, in settori come istruzione superiore, tecnologia, servizi IT, sanità, agricoltura, trasporti e governo. Prima di tentare l'exploit, gli attaccanti inviano in genere tra 5 e 15 richieste POST a /%50SEMHUB/hub con oggetti Java serializzati: sui sistemi vulnerabili queste richieste rivelano informazioni sul sistema operativo host senza scrivere file, permettendo di verificare in silenzio se il server è sfruttabile.

Una volta confermata la vulnerabilità, ShinyHunters esegue comandi direttamente in memoria o installa web shell JSP: 'x.jsp' per l'esecuzione di comandi, 'u.jsp' e 'u2.jsp' per caricare file più grandi. Sui server Windows compromessi, il gruppo ha usato queste shell per distribuire un eseguibile chiamato 'Ple64.exe', che si maschera da installer del lettore multimediale Light Alloy ma installa in realtà un backdoor tracciato da Google come SIDEEYE. Il malware ruba credenziali, gestisce processi e file, crea shell interattive inverse e funzionalità di reverse proxy.

Gli attaccanti hanno anche distribuito il toolkit open source Neo-reGeorg tramite i file 'tunnel.jsp' e 'tunnel.jspx', che consente di instradare il traffico SOCKS5 su normali connessioni HTTP e HTTPS, permettendo al server PeopleSoft compromesso di essere usato per muoversi lateralmente nella rete interna. Sui sistemi Linux, Mandiant ha osservato l'uso del software legittimo di accesso remoto MeshAgent per mantenere l'accesso.

Il collegamento con la presunta violazione dell'FBI

Questi attacchi arrivano dopo che ShinyHunters ha rivendicato una violazione dei sistemi FBI usando quella che ha descritto come una nuova zero-day in Oracle PeopleSoft. Il 22 settembre il gruppo ha dichiarato a BleepingComputer che la vulnerabilità consentiva l'esecuzione remota di codice ed era stata usata per accedere alla piattaforma FBI Jobs, per poi muoversi lateralmente nell'infrastruttura AWS GovCloud dell'FBI. Il gruppo ha affermato di aver rubato tra 2 e 3 TB di dati relativi a dipendenti attuali ed ex, candidati e altri sistemi interni.

BleepingComputer non ha potuto verificare in modo indipendente la presunta zero-day, il movimento laterale o la quantità di dati rubati. L'FBI ha confermato di indagare su segnalazioni di attività non autorizzata che interessano FBIjobs.gov, ma non ha confermato una violazione dei sistemi o un furto di dati. ShinyHunters ha confermato a BleepingComputer di aver usato il bypass WAF contro FBI Jobs, ma continua a sostenere di aver sfruttato anche una 'nuova vulnerabilità sconosciuta' nello stesso componente PSEMHUB.

Cosa fare

Mandiant sconsiglia di affidarsi ai WAF e invita le organizzazioni a installare l'ultimo aggiornamento di sicurezza per proteggersi da CVE-2026-35273. Google avverte che ShinyHunters potrebbe non usare sempre la variante %50, ma passare ad altre codifiche percentuali, combinazioni di maiuscole/minuscole o altre variazioni di /PSEMHUB/ per aggirare i WAF.

Le organizzazioni dovrebbero anche cercare nei log di accesso di WebLogic richieste a /PSEMHUB/ e varianti codificate come /%50SEMHUB/ per individuare segni di sfruttamento. La raccomandazione è di applicare le patch il prima possibile e di monitorare attivamente i log per rilevare tentativi di accesso all'endpoint vulnerabile.

FONTI CONSULTATEBleepingComputer
#shinyhunters#oracle peoplesoft#cve-2026-35273#waf bypass#sideeye