ShinyHunters hat eine weitere Welle von Angriffen gegen Oracle PeopleSoft-Server gestartet und dabei einen überraschend einfachen Weg gefunden, die Verteidigungsorganisationen umgehen, die nach der Ausnutzung einer kritischen Schwachstelle Anfang dieses Jahres eingesetzt wurden.

 

 

Google’s Mandiant and Threat Intelligence Group haben eine erneute Massenausnutzung von CVE-2026-35273 beobachtet, einer kritischen PeopleSoft-Schwachstelle, die es Angreifern erlaubt, Code ohne Authentifizierung aus der Ferne auszuführen. ShinyHunters, von Google als UNC6240 verfolgt, nutzte die Schwachstelle ursprünglich als Zero-Day-Effekt zwischen Ende Mai und Anfang Juni aus.

Oracle veröffentlichte im Juni ein Notfall-Sicherheitsupdate. Organisationen, die nicht sofort patchen konnten, wurden angewiesen, den externen Zugriff auf die verwundbare PSEMHUB-Komponente über Webapplikationsfirewalls zu blockieren. ShinyHunters hat seine Anfragen nun geändert, um einige dieser Regeln zu umgehen.

Anstatt den normalen verwundbaren Pfad anzufordern, codieren die Angreifer ein einzelnes Zeichen in der URL. Einige Firewalls überprüfen die Anfrage vor der Entschlüsselung und erkennen daher den blockierten Pfad nicht, während PeopleSoft später die Adresse entschlüsselt und die Anfrage an die verwundbare Komponente weiterleitet.

Die Technik hat es ShinyHunters ermöglicht, Angriffe auf Systeme wieder aufzunehmen, bei denen Administratoren auf Firewall-Regeln angewiesen waren, anstatt das Sicherheitsupdate von Oracle zu installieren. Google hat Kompromisse in Hochschulbildung, Technologie, IT-Diensten, Gesundheitswesen, Landwirtschaft, Transport und Regierungsorganisationen beobachtet.

Nach dem Zugriff haben die Angreifer Webshells installiert, die eine Fernsteuerung kompromittierter Server ermöglichen. Google beobachtete außerdem, dass Tunneling-Tools und die legitime MeshAgent-Fernverwaltungssoftware eingesetzt wurden, um den Zugriff aufrechtzuerhalten. In einigen Vorfällen wurden Befehle mit Root- oder SYSTEM-Rechten ausgeführt, was vollständige Kontrolle über das betroffene Betriebssystem ermöglichte.

Google gibt an, dass es weltweit mehr als 100 Organisationen über Aktivitäten im Zusammenhang mit der erneuerten Kampagne informiert hat.

Die Ergebnisse kommen kurz nachdem ShinyHunters die Verantwortung für unautorisierte Aktivitäten im Zusammenhang mit der Rekrutierungswebsite des FBI übernommen hat. Die Gruppe gibt an, über PeopleSoft auf FBI-Systeme zuzugreifen und Terabytes an Informationen über Mitarbeiter und Bewerber gestohlen zu haben.

Das FBI hat bestätigt, dass es unautorisierte Aktivitäten untersucht, die FBIjobs.gov betreffen, aber die umfassenderen Behauptungen von ShinyHunters über gestohlene Daten oder Zugang zu internen Systemen nicht bestätigt. Die Gruppe behauptet außerdem, während des FBI-Vorfalls eine weitere unbekannte Schwachstelle in derselben PeopleSoft-Komponente ausgenutzt zu haben.

Hinterlasse eine Antwort