ΑρχικήSecurityOracle PeopleSoft: Επιθέσεις παρακάμπτουν WAFs και αναπτύσσουν web shells

Oracle PeopleSoft: Επιθέσεις παρακάμπτουν WAFs και αναπτύσσουν web shells

Ένα νέο κύμα κυβερνοεπιθέσεων στοχεύει συστήματα Oracle PeopleSoft παγκοσμίως, εκμεταλλευόμενο κρίσιμη ευπάθεια που επιτρέπει απομακρυσμένη εκτέλεση κώδικα χωρίς αυθεντικοποίηση. Σύμφωνα με το The Hacker News, η Google εξέδωσε προειδοποίηση για μαζική εκμετάλλευση της ευπάθειας CVE-2026-35273 (CVSS score: 9.8), η οποία επηρεάζει το Environment Management Hub (PSEMHUB) του Oracle PeopleSoft. Η δραστηριότητα αποδίδεται στην ομάδα UNC6240, η οποία συνδέεται με τους ShinyHunters, και έχει ήδη θέσει σε κίνδυνο δεκάδες οργανισμούς σε πολλαπλούς κλάδους.

Oracle PeopleSoft ευπάθεια CVE-2026-35273 WAF bypass επίθεση web shells

Η ευπάθεια CVE-2026-35273 εντοπίστηκε αρχικά ως zero-day σε επιθέσεις εναντίον ακαδημαϊκών ιδρυμάτων. Κατά τη διάρκεια αυτών των πρώτων επιθέσεων, οι δράστες πραγματοποίησαν αναγνώριση, εγκατέστησαν λογισμικό απομακρυσμένης πρόσβασης όπως τον MeshCentral agent, μετακινήθηκαν πλευρικά μέσω SSH και έκλεψαν δεδομένα. Η Mandiant, θυγατρική της Google, είχε τότε ειδοποιήσει περισσότερους από 100 οργανισμούς των οποίων οι διευθύνσεις IP αντιστοιχούσαν σε ευάλωτα endpoints, με την πλειονότητά τους να βρίσκεται στις ΗΠΑ.

Το νέο κύμα επιθέσεων διαφέρει ουσιαστικά από το προηγούμενο: η UNC6240 τροποποίησε το exploit της ώστε να παρακάμπτει τους WAF (Web Application Firewall) που μπλόκαραν το ευάλωτο endpoint /PSEMHUB/. Η τεχνική είναι απλή αλλά εξαιρετικά αποτελεσματική: οι επιτιθέμενοι χρησιμοποιούν URL encoding για έναν μόνο χαρακτήρα στη διαδρομή του αιτήματος, αιτούμενοι /%50SEMHUB/ αντί για /PSEMHUB/. Πολλοί WAF rules και reverse proxy ελέγχουν τη διαδρομή πριν από την αποκωδικοποίηση URL, ενώ ο διακομιστής εφαρμογών PeopleSoft αποκωδικοποιεί το αίτημα και το δρομολογεί στο ευάλωτο servlet.

Δείτε επίσης: ShinyHunters: Ισχυρίζονται παραβίαση του FBI μέσω Oracle PeopleSoft zero-day

Πώς εκμεταλλεύονται το Oracle PeopleSoft οι επιτιθέμενοι

Η αλυσίδα επίθεσης της UNC6240 είναι πολυεπίπεδη και εξελιγμένη. Αρχικά, οι επιτιθέμενοι εντοπίζουν ευάλωτα συστήματα Oracle PeopleSoft αποστέλλοντας POST requests στο /%50SEMHUB/hub που περιέχουν ένα serialized Java object. Στη συνέχεια, εκμεταλλεύονται το Java deserialization στο servlet PSEMHUB για να εγκαταστήσουν web shells και να επιτύχουν fileless command execution.

Συγκεκριμένα, εγκαθίστανται δύο JSP web shells στον κατάλογο PSEMHUB.war με στόχο την ελαχιστοποίηση των ανιχνεύσεων από WAF μετά την εκμετάλλευση. Το x.jsp επιτρέπει εκτέλεση εντολών σε πολλαπλές πλατφόρμες, ενώ το u.jsp επιτρέπει μεταφόρτωση αρχείων σε τμήματα (chunked file uploads) και εκτέλεση εντολών μέσω cmd.exe. Η χρήση του u.jsp επεκτείνεται και στη μεταφόρτωση ενός νόμιμου, υπογεγραμμένου αλλά τροποποιημένου εγκαταστάτη με το όνομα Ple64.exe, ο οποίος φορτώνει στη μνήμη το SIDEEYE, ένα backdoor γραμμένο σε C++.

Oracle PeopleSoft - SecNews.gr

Το SIDEEYE επικοινωνεί με εξωτερικό διακομιστή (162.219.30[.]165) μέσω TCP και παρέχει ευρείες δυνατότητες: κλοπή διαπιστευτηρίων από προγράμματα περιήγησης και εφαρμογές επιφάνειας εργασίας, διαχείριση διεργασιών και αρχείων, διαδραστικό reverse shell και δυνατότητες reverse proxy. Παράλληλα, η ομάδα χρησιμοποιεί το ανοιχτού κώδικα εργαλείο Neo-reGeorg για tunneling, ενώ σε συστήματα Linux εγκαθιστά το νόμιμο εργαλείο RMM MeshAgent για μόνιμη πρόσβαση.

Στόχοι και αντίκτυπος της εκστρατείας κατά Oracle PeopleSoft

Οι στόχοι της τελευταίας εκστρατείας εναντίον Oracle PeopleSoft καλύπτουν ένα ευρύ φάσμα κλάδων: ανώτατη εκπαίδευση, τεχνολογία, υπηρεσίες πληροφορικής, υγειονομική περίθαλψη, γεωργία, μεταφορές και κυβερνητικές υπηρεσίες. Αξίζει να σημειωθεί ότι η UNC6240 έχει εγκαταστήσει web shells σε δεκάδες συστήματα, ενώ περίπου το ένα τέταρτο των εντολών που εκτελέστηκαν έγιναν με δικαιώματα root ή NT Authority\SYSTEM, παρέχοντας πλήρη έλεγχο του λειτουργικού συστήματος. Οι υπόλοιπες εντολές εκτελέστηκαν υπό λογαριασμούς υπηρεσιών PeopleSoft ή WebLogic.

Δείτε επίσης: ShinyHunters: Μαζικές επιθέσεις κατά Oracle PeopleSoft για κλοπή δεδομένων

Το προφίλ της UNC6240 είναι ιδιαίτερα ανησυχητικό: η ομάδα έχει καθιερωμένο μοτίβο εκβιασμού μέσω κλοπής δεδομένων. Δεδομένου ότι το Oracle PeopleSoft χρησιμοποιείται ευρέως για τη διαχείριση ανθρώπινου δυναμικού, μισθοδοσίας και φοιτητικών αρχείων, η κλοπή τέτοιων δεδομένων μπορεί να έχει καταστροφικές συνέπειες για τους οργανισμούς-θύματα. Η σύνδεση με τους ShinyHunters, μια ομάδα γνωστή για μεγάλης κλίμακας παραβιάσεις δεδομένων, ενισχύει τις ανησυχίες για τον πιθανό αντίκτυπο.

Στο ευρωπαϊκό και ελληνικό πλαίσιο, η απειλή είναι εξίσου σοβαρή. Πολλά πανεπιστήμια, νοσοκομεία και δημόσιοι οργανισμοί χρησιμοποιούν συστήματα ERP όπως το Oracle PeopleSoft για κρίσιμες λειτουργίες. Μια επιτυχής επίθεση μπορεί να οδηγήσει σε διαρροή ευαίσθητων προσωπικών δεδομένων, παραβίαση του GDPR και σοβαρές οικονομικές κυρώσεις. Οι οργανισμοί που χρησιμοποιούν το Oracle PeopleSoft πρέπει να αντιμετωπίσουν αυτή την απειλή ως επείγουσα προτεραιότητα.

WooCommerce Wholesale Lead Capture ευπάθεια PHP web shell CVE-2026-27540

Μέτρα προστασίας για συστήματα Oracle PeopleSoft

Η Mandiant και η Google έχουν εκδώσει συγκεκριμένες οδηγίες για την αντιμετώπιση της απειλής. Πρώτα και κύρια, οι οργανισμοί πρέπει να εφαρμόσουν άμεσα τις διορθωτικές ενημερώσεις για την CVE-2026-35273. Επίσης, συνιστάται η απενεργοποίηση της υπηρεσίας Environment Management Hub (EMHub) σε διαμορφώσεις πολλαπλών διακομιστών ή η πλήρης αφαίρεση της εφαρμογής PSEMHUB σε διαμορφώσεις ενός διακομιστή.

Για τον εντοπισμό πιθανής παραβίασης, οι ομάδες ασφαλείας πρέπει να αναζητήσουν στα αρχεία καταγραφής πρόσβασης του WebLogic αιτήματα προς /PSEMHUB/ και οποιαδήποτε παραλλαγή με percent-encoding. Επιπλέον, πρέπει να ελεγχθεί ο κατάλογος PSEMHUB.war για JSP web shells και άλλα κακόβουλα αρχεία. Η εναλλαγή διαπιστευτηρίων που είναι αναγνώσιμα από τον λογαριασμό υπηρεσίας PeopleSoft είναι επίσης κρίσιμη.

Δείτε επίσης: Oracle WebLogic CPU Ιουλίου 2026: 5 κρίσιμα RCE — deserialization σε T3/IIOP/HTTP/SOAP

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπρόσθετα, οι οργανισμοί πρέπει να αναζητήσουν large archive files σε προσωρινούς ή web-accessible directories. Τέλος, η παρακολούθηση του outbound traffic από τους κεντρικούς υπολογιστές Oracle PeopleSoft μπορεί να αποκαλύψει ύποπτες επικοινωνίες με εξωτερικούς διακομιστές ελέγχου.

CISA KEV κατάλογος ευπαθειών reverse shells crypto miners 2026

Η περίπτωση αυτή αναδεικνύει μια σημαντική αδυναμία στην αρχιτεκτονική ασφαλείας πολλών οργανισμών: υπερβολική εξάρτηση από WAF ως μοναδική γραμμή άμυνας. Η τεχνική παράκαμψης μέσω URL encoding είναι γνωστή εδώ και χρόνια, αλλά εξακολουθεί να είναι αποτελεσματική εναντίον πολλών υλοποιήσεων WAF. Οι οργανισμοί πρέπει να υιοθετήσουν μια στρατηγική άμυνας σε βάθος (defense-in-depth), συνδυάζοντας patching, network segmentation, παρακολούθηση και ανίχνευση ανωμαλιών για να προστατεύσουν κρίσιμα συστήματα όπως το Oracle PeopleSoft.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS