مهاجمان با دور زدن WAF از آسیبپذیری Oracle PeopleSoft سوءاستفاده میکنند
گوگل از موج تازهای از حملات گسترده علیه سازمانهای مختلف در سراسر جهان خبر داده است که در آن مهاجمان با سوءاستفاده از یک آسیبپذیری شناختهشده و بسیار خطرناک در Oracle PeopleSoft به سامانههای قربانیان نفوذ کرده و وبشلهای مخرب مستقر میکنند. این فعالیتها ب…
خلاصه تحلیلی خبر
گوگل از موج تازهای از حملات گسترده علیه سازمانهای مختلف در سراسر جهان خبر داده است که در آن مهاجمان با سوءاستفاده از یک آسیبپذیری شناختهشده و بسیار خطرناک در Oracle PeopleSoft به سامانههای قربانیان نفوذ کرده و وبشلهای مخرب مستقر میکنند. این فعالیتها ب…
موضوعات اصلی: پشتیبانی شبکه، فایروال، مهاجمان، کرده، PeopleSoft، استفاده
این فعالیتها به گروهی مرتبط با ShinyHunters نسبت داده شده و در مرکز آن آسیبپذیری CVE-2026-35273 با امتیاز 9.8 از 10 قرار دارد؛ نقصی بحرانی که میتواند امکان اجرای کد از راه دور و بدون نیاز به احراز هویت را فراهم کند. این آسیبپذیری پیشتر نیز بهعنوان یک آسیبپذیری روزصفر علیه مؤسسات دانشگاهی مورد سوءاستفاده قرار گرفته بود. مهاجمان در آن حملات ابتدا اقدام به شناسایی شبکه و سامانههای قربانی میکردند، سپس نرمافزارهایی مانند MeshCentral Agent را برای ایجاد دسترسی پایدار نصب کرده و با استفاده از SSH به دیگر سامانههای داخلی حرکت میکردند. در ادامه نیز با اجرای اسکریپتهای شل و استفاده از نامهای کاربری و گذرواژههای شناختهشده، به سایر سرورهای PeopleSoft متصل شده و اطلاعات را سرقت میکردند.
در جریان این حملات، Mandiant که اکنون زیرمجموعه گوگل است، اعلام کرده بود بیش از 100 سازمان در سراسر جهان را که نشانیهای IP آنها با سامانههای آسیبپذیر مطابقت داشت، از وجود این تهدید مطلع کرده است. بخش قابلتوجهی از این سازمانها در ایالات متحده قرار داشتند. موج جدید حملات از آنجا اهمیت بیشتری پیدا کرده که گروه UNC6240، که فعالیتهای اخیر به آن نسبت داده شده، روش بهرهبرداری خود را تغییر داده و راهکارهایی برای عبور از قوانین فایروالهای برنامهXNET یا WAFها پیدا کرده است. این مهاجمان با هدف قرار دادن سرویس آسیبپذیر Environment Management Hub در PeopleSoft، توانستهاند برخی سازوکارهای امنیتی مبتنی بر تطبیق رشتههای متنی را دور بزنند.
روش مورد استفاده نسبتاً ساده اما مؤثر است. مهاجمان به جای ارسال درخواست به مسیر معمول /PSEMHUB/، یکی از حروف این مسیر، یعنی حرف P، را به شکل URL-encoded یعنی %50 ارسال میکنند. در نتیجه مسیر /%50SEMHUB/ به کار گرفته میشود. بسیاری از WAFها و پراکسیهای معکوس، قوانین خود را پیش از رمزگشایی کامل URL اجرا میکنند و در نتیجه ممکن است این درخواست را با مسیر مسدودشده /PSEMHUB/ یکسان تشخیص ندهند. در مقابل، سرور PeopleSoft پس از رمزگشایی درخواست، آن را به سرویس آسیبپذیر هدایت میکند.
بر اساس گزارش گوگل، اهداف این کارزار طیف گستردهای از بخشها را شامل میشوند؛ از دانشگاهها و شرکتهای فناوری و ارائهدهندگان خدمات فناوری اطلاعات گرفته تا سازمانهای حوزه سلامت، کشاورزی، حملونقل و دولت. مهاجمان در دهها سامانه موفق به استقرار وبشل شدهاند. فرایند حمله با شناسایی سامانههای آسیبپذیر آغاز میشود. مهاجمان درخواستهای POST حاوی یک شیء سریالشده جاوا را به مسیر /%50SEMHUB/hub ارسال میکنند. این درخواست با دور زدن قوانین WAF به سرویس PSEMHUB میرسد و مهاجمان از نقص موجود در فرایند Java Deserialization برای اجرای کد و استقرار وبشل استفاده میکنند. در ادامه، دو وبشل مبتنی بر JSP در مسیر PSEMHUB.war قرار داده میشوند. هدف از این کار، کاهش احتمال شناسایی فعالیتهای مخرب توسط WAF در مراحل بعدی حمله است. یکی از این فایلها با نام x.jsp امکان اجرای دستورات در سیستمعاملهای مختلف را فراهم میکند و فایل u.jsp نیز برای بارگذاری تکهتکه فایلها روی سرور و اجرای دستورات از طریق cmd.exe مورد استفاده قرار میگیرد.
مهاجمان سپس از u.jsp برای بارگذاری فایل Ple64.exe استفاده کردهاند؛ فایلی که بهصورت یک نصبکننده معتبر و امضاشده به نظر میرسد اما به یک درِ پشتی C++ با نام SIDEEYE آلوده شده است. این بدافزار در حافظه اجرا میشود و با برقراری ارتباط TCP با یک سرور خارجی، قابلیتهایی مانند سرقت اطلاعات احراز هویت مرورگرها و برنامههای دسکتاپ، مدیریت فرایندها و فایلها، ایجاد شل تعاملی و برقراری ارتباط پروکسی معکوس را در اختیار مهاجمان قرار میدهد.
گوگل همچنین اعلام کرده است که مهاجمان در کنار Ple64.exe از ابزار متنباز Neo-reGeorg برای ایجاد تونل ارتباطی استفاده کردهاند. در سیستمهای لینوکسی نیز برای حفظ دسترسی پس از استقرار وبشل، ابزار قانونی MeshAgent، متعلق به نرمافزار مدیریت و پشتیبانی از راه دور MeshCentral، مستقر شده است. بررسی دستورات اجراشده در جریان این حملات نشان میدهد حدود یکچهارم آنها با سطح دسترسی root در لینوکس یا NT AuthoritySYSTEM در ویندوز اجرا شدهاند. چنین سطح دسترسیای کنترل گستردهای بر سیستمعامل در اختیار مهاجم قرار میدهد. سایر دستورات نیز عمدتاً با حسابهای سرویس PeopleSoft یا WebLogic اجرا شدهاند.
گوگل به سازمانهایی که از PeopleSoft استفاده میکنند توصیه کرده است هرچه سریعتر وصله مربوط به CVE-2026-35273 را نصب کنند. در محیطهای چندسروره، سرویس Environment Management Hub یا EMHub باید غیرفعال شود و در محیطهای تکسروره نیز حذف کامل برنامه PSEMHUB توصیه شده است.
همچنین لازم است لاگهای دسترسی WebLogic برای درخواستهایی شامل مسیر /PSEMHUB/ و نسخههای URL-encoded آن بررسی شوند. سازمانها باید مسیر PSEMHUB.war را نیز برای یافتن فایلهای JSP مشکوک و سایر آثار فعالیت مهاجمان بررسی کنند. از آنجا که ممکن است حساب سرویس PeopleSoft به اطلاعات حساس دسترسی داشته باشد، تغییر گذرواژهها و سایر اطلاعات احراز هویتی که برای این حساب قابل خواندن بودهاند نیز اهمیت زیادی دارد. بررسی میزبانهای PeopleSoft و پایگاههای داده برای یافتن فایلهای آرشیوی حجیم در پوشههای موقت یا قابل دسترسی از طریق وب و همچنین بررسی لاگهای حسابرسی پایگاه داده برای شناسایی کوئریها یا خروجیهای حجیم از جداول مربوط به منابع انسانی، حقوق و دستمزد و اطلاعات دانشجویان نیز بخشی از اقدامات پیشنهادی است.
سازمانها همچنین باید ترافیک خروجی از سرورهای PeopleSoft را زیر نظر بگیرند، زیرا برقراری ارتباط غیرعادی با زیرساختهای خارجی میتواند نشانهای از استقرار بدافزار یا ایجاد دسترسی پایدار باشد. گوگل میگوید UNC6240 سابقه مشخصی در سرقت اطلاعات و استفاده از آنها برای تهدید سازمانها به افشای عمومی دارد. به همین دلیل، سازمانهایی که احتمال میدهند در این کارزار آسیب دیده باشند باید علاوه بر بررسی فنی، برای دریافت پیامهای اخاذی یا انتشار احتمالی اطلاعات سرقتشده نیز آماده باشند.
این گزارش همزمان با ادعای نفوذ گروه ShinyHunters به پورتال FBIJobs.gov منتشر شده است. این وبسایت در زمان انتشار گزارش همچنان از دسترس خارج بوده و طبق گزارشهای منتشرشده، مهاجمان مدعی سرقت حدود 2 تا 3 ترابایت داده حساس شدهاند.
با این حال، ShinyHunters این ادعا را که حمله به انگیزه مالی یا برای اخاذی انجام شده رد کرده است. سخنگوی این گروه در اظهاراتی اعلام کرده که هدف آنها اخاذی از FBI نبوده و مدعی شدهاند قصدشان مقابله با اتهاماتی بوده که این نهاد در یک هشدار منتشرشده در ماه مه 2026 علیه گروه مطرح کرده است. این گروه همچنین مدعی شده نفوذ به پورتال مشاغل FBI با استفاده از یک آسیبپذیری روزصفر در Oracle PeopleSoft انجام شده که با CVE-2026-35273 تفاوت دارد. ShinyHunters در اظهاراتی جداگانه نیز گفته است که فعالیت این گروه به GnosticPlayers بازمیگردد و در سال 2020 با نام ShinyHunters فعالیت خود را ادامه داده است.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.