مهاجمان با دور زدن WAF از آسیب‌پذیری Oracle PeopleSoft سوءاستفاده می‌کنند

گوگل از موج تازه‌ای از حملات گسترده علیه سازمان‌های مختلف در سراسر جهان خبر داده است که در آن مهاجمان با سوءاستفاده از یک آسیب‌پذیری شناخته‌شده و بسیار خطرناک در Oracle PeopleSoft به سامانه‌های قربانیان نفوذ کرده و وب‌شل‌های مخرب مستقر می‌کنند. این فعالیت‌ها ب…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • فایروال
  • مهاجمان
  • کرده
  • PeopleSoft
  • استفاده
  • داده
  • اطلاعات
مهاجمان با دور زدن WAF از آسیب‌پذیری Oracle PeopleSoft سوءاستفاده می‌کنند

خلاصه تحلیلی خبر

گوگل از موج تازه‌ای از حملات گسترده علیه سازمان‌های مختلف در سراسر جهان خبر داده است که در آن مهاجمان با سوءاستفاده از یک آسیب‌پذیری شناخته‌شده و بسیار خطرناک در Oracle PeopleSoft به سامانه‌های قربانیان نفوذ کرده و وب‌شل‌های مخرب مستقر می‌کنند. این فعالیت‌ها ب…

موضوعات اصلی: پشتیبانی شبکه، فایروال، مهاجمان، کرده، PeopleSoft، استفاده

مهاجمان با دور زدن WAF از آسیب‌پذیری Oracle PeopleSoft سوءاستفاده می‌کنند
گوگل از موج تازه‌ای از حملات گسترده علیه سازمان‌های مختلف در سراسر جهان خبر داده است که در آن مهاجمان با سوءاستفاده از یک آسیب‌پذیری شناخته‌شده و بسیار خطرناک در Oracle PeopleSoft به سامانه‌های قربانیان نفوذ کرده و وب‌شل‌های مخرب مستقر می‌کنند.

این فعالیت‌ها به گروهی مرتبط با ShinyHunters نسبت داده شده و در مرکز آن آسیب‌پذیری CVE-2026-35273 با امتیاز 9.8 از 10 قرار دارد؛ نقصی بحرانی که می‌تواند امکان اجرای کد از راه دور و بدون نیاز به احراز هویت را فراهم کند. این آسیب‌پذیری پیش‌تر نیز به‌عنوان یک آسیب‌پذیری روزصفر علیه مؤسسات دانشگاهی مورد سوءاستفاده قرار گرفته بود. مهاجمان در آن حملات ابتدا اقدام به شناسایی شبکه و سامانه‌های قربانی می‌کردند، سپس نرم‌افزارهایی مانند MeshCentral Agent را برای ایجاد دسترسی پایدار نصب کرده و با استفاده از SSH به دیگر سامانه‌های داخلی حرکت می‌کردند. در ادامه نیز با اجرای اسکریپت‌های شل و استفاده از نام‌های کاربری و گذرواژه‌های شناخته‌شده، به سایر سرورهای PeopleSoft متصل شده و اطلاعات را سرقت می‌کردند.

در جریان این حملات، Mandiant که اکنون زیرمجموعه گوگل است، اعلام کرده بود بیش از 100 سازمان در سراسر جهان را که نشانی‌های IP آن‌ها با سامانه‌های آسیب‌پذیر مطابقت داشت، از وجود این تهدید مطلع کرده است. بخش قابل‌توجهی از این سازمان‌ها در ایالات متحده قرار داشتند. موج جدید حملات از آنجا اهمیت بیشتری پیدا کرده که گروه UNC6240، که فعالیت‌های اخیر به آن نسبت داده شده، روش بهره‌برداری خود را تغییر داده و راهکارهایی برای عبور از قوانین فایروال‌های برنامه‌XNET یا WAFها پیدا کرده است. این مهاجمان با هدف قرار دادن سرویس آسیب‌پذیر Environment Management Hub در PeopleSoft، توانسته‌اند برخی سازوکارهای امنیتی مبتنی بر تطبیق رشته‌های متنی را دور بزنند.

روش مورد استفاده نسبتاً ساده اما مؤثر است. مهاجمان به جای ارسال درخواست به مسیر معمول ‎/PSEMHUB/‎، یکی از حروف این مسیر، یعنی حرف P، را به شکل URL-encoded یعنی ‎%50‎ ارسال می‌کنند. در نتیجه مسیر ‎/%50SEMHUB/‎ به کار گرفته می‌شود. بسیاری از WAFها و پراکسی‌های معکوس، قوانین خود را پیش از رمزگشایی کامل URL اجرا می‌کنند و در نتیجه ممکن است این درخواست را با مسیر مسدودشده ‎/PSEMHUB/‎ یکسان تشخیص ندهند. در مقابل، سرور PeopleSoft پس از رمزگشایی درخواست، آن را به سرویس آسیب‌پذیر هدایت می‌کند.

بر اساس گزارش گوگل، اهداف این کارزار طیف گسترده‌ای از بخش‌ها را شامل می‌شوند؛ از دانشگاه‌ها و شرکت‌های فناوری و ارائه‌دهندگان خدمات فناوری اطلاعات گرفته تا سازمان‌های حوزه سلامت، کشاورزی، حمل‌ونقل و دولت. مهاجمان در ده‌ها سامانه موفق به استقرار وب‌شل شده‌اند. فرایند حمله با شناسایی سامانه‌های آسیب‌پذیر آغاز می‌شود. مهاجمان درخواست‌های POST حاوی یک شیء سریال‌شده جاوا را به مسیر ‎/%50SEMHUB/hub‎ ارسال می‌کنند. این درخواست با دور زدن قوانین WAF به سرویس PSEMHUB می‌رسد و مهاجمان از نقص موجود در فرایند Java Deserialization برای اجرای کد و استقرار وب‌شل استفاده می‌کنند. در ادامه، دو وب‌شل مبتنی بر JSP در مسیر PSEMHUB.war قرار داده می‌شوند. هدف از این کار، کاهش احتمال شناسایی فعالیت‌های مخرب توسط WAF در مراحل بعدی حمله است. یکی از این فایل‌ها با نام x.jsp امکان اجرای دستورات در سیستم‌عامل‌های مختلف را فراهم می‌کند و فایل u.jsp نیز برای بارگذاری تکه‌تکه فایل‌ها روی سرور و اجرای دستورات از طریق cmd.exe مورد استفاده قرار می‌گیرد.

مهاجمان سپس از u.jsp برای بارگذاری فایل Ple64.exe استفاده کرده‌اند؛ فایلی که به‌صورت یک نصب‌کننده معتبر و امضاشده به نظر می‌رسد اما به یک درِ پشتی C++ با نام SIDEEYE آلوده شده است. این بدافزار در حافظه اجرا می‌شود و با برقراری ارتباط TCP با یک سرور خارجی، قابلیت‌هایی مانند سرقت اطلاعات احراز هویت مرورگرها و برنامه‌های دسکتاپ، مدیریت فرایندها و فایل‌ها، ایجاد شل تعاملی و برقراری ارتباط پروکسی معکوس را در اختیار مهاجمان قرار می‌دهد.

گوگل همچنین اعلام کرده است که مهاجمان در کنار Ple64.exe از ابزار متن‌باز Neo-reGeorg برای ایجاد تونل ارتباطی استفاده کرده‌اند. در سیستم‌های لینوکسی نیز برای حفظ دسترسی پس از استقرار وب‌شل، ابزار قانونی MeshAgent، متعلق به نرم‌افزار مدیریت و پشتیبانی از راه دور MeshCentral، مستقر شده است. بررسی دستورات اجراشده در جریان این حملات نشان می‌دهد حدود یک‌چهارم آن‌ها با سطح دسترسی root در لینوکس یا NT AuthoritySYSTEM در ویندوز اجرا شده‌اند. چنین سطح دسترسی‌ای کنترل گسترده‌ای بر سیستم‌عامل در اختیار مهاجم قرار می‌دهد. سایر دستورات نیز عمدتاً با حساب‌های سرویس PeopleSoft یا WebLogic اجرا شده‌اند.

گوگل به سازمان‌هایی که از PeopleSoft استفاده می‌کنند توصیه کرده است هرچه سریع‌تر وصله مربوط به CVE-2026-35273 را نصب کنند. در محیط‌های چندسروره، سرویس Environment Management Hub یا EMHub باید غیرفعال شود و در محیط‌های تک‌سروره نیز حذف کامل برنامه PSEMHUB توصیه شده است.

همچنین لازم است لاگ‌های دسترسی WebLogic برای درخواست‌هایی شامل مسیر ‎/PSEMHUB/‎ و نسخه‌های URL-encoded آن بررسی شوند. سازمان‌ها باید مسیر PSEMHUB.war را نیز برای یافتن فایل‌های JSP مشکوک و سایر آثار فعالیت مهاجمان بررسی کنند. از آنجا که ممکن است حساب سرویس PeopleSoft به اطلاعات حساس دسترسی داشته باشد، تغییر گذرواژه‌ها و سایر اطلاعات احراز هویتی که برای این حساب قابل خواندن بوده‌اند نیز اهمیت زیادی دارد. بررسی میزبان‌های PeopleSoft و پایگاه‌های داده برای یافتن فایل‌های آرشیوی حجیم در پوشه‌های موقت یا قابل دسترسی از طریق وب و همچنین بررسی لاگ‌های حسابرسی پایگاه داده برای شناسایی کوئری‌ها یا خروجی‌های حجیم از جداول مربوط به منابع انسانی، حقوق و دستمزد و اطلاعات دانشجویان نیز بخشی از اقدامات پیشنهادی است.

سازمان‌ها همچنین باید ترافیک خروجی از سرورهای PeopleSoft را زیر نظر بگیرند، زیرا برقراری ارتباط غیرعادی با زیرساخت‌های خارجی می‌تواند نشانه‌ای از استقرار بدافزار یا ایجاد دسترسی پایدار باشد. گوگل می‌گوید UNC6240 سابقه مشخصی در سرقت اطلاعات و استفاده از آن‌ها برای تهدید سازمان‌ها به افشای عمومی دارد. به همین دلیل، سازمان‌هایی که احتمال می‌دهند در این کارزار آسیب دیده باشند باید علاوه بر بررسی فنی، برای دریافت پیام‌های اخاذی یا انتشار احتمالی اطلاعات سرقت‌شده نیز آماده باشند.

این گزارش هم‌زمان با ادعای نفوذ گروه ShinyHunters به پورتال FBIJobs.gov منتشر شده است. این وب‌سایت در زمان انتشار گزارش همچنان از دسترس خارج بوده و طبق گزارش‌های منتشرشده، مهاجمان مدعی سرقت حدود 2 تا 3 ترابایت داده حساس شده‌اند.

با این حال، ShinyHunters این ادعا را که حمله به انگیزه مالی یا برای اخاذی انجام شده رد کرده است. سخنگوی این گروه در اظهاراتی اعلام کرده که هدف آن‌ها اخاذی از FBI نبوده و مدعی شده‌اند قصدشان مقابله با اتهاماتی بوده که این نهاد در یک هشدار منتشرشده در ماه مه 2026 علیه گروه مطرح کرده است. این گروه همچنین مدعی شده نفوذ به پورتال مشاغل FBI با استفاده از یک آسیب‌پذیری روزصفر در Oracle PeopleSoft انجام شده که با CVE-2026-35273 تفاوت دارد. ShinyHunters در اظهاراتی جداگانه نیز گفته است که فعالیت این گروه به GnosticPlayers بازمی‌گردد و در سال 2020 با نام ShinyHunters فعالیت خود را ادامه داده است.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.