امنیت سایبری و شبکه

تحلیل فنی دور جدید حملات گروه ShinyHunters علیه زیرساخت‌های Oracle PeopleSoft

گروه سایبری بدنام ShinyHunters با بازگشت به میدان حملات سایبری، موفق به دور زدن محدودیت‌های امنیتی (Mitigation) در سرویس Oracle PeopleSoft شده است. این گروه با بهره‌گیری از یک آسیب‌پذیری بحرانی که پیش‌تر شناسایی شده بود، اکنون دایره حملات خود را فراتر از مؤسسات آموزشی، به بخش‌های حیاتی نظیر سلامت، حمل‌ونقل و دولت گسترش داده است.

واکاوی آسیب‌پذیری CVE-2026-35273

در خرداد ۱۴۰۵ (ژوئن ۲۰۲۶)، یک آسیب‌پذیری حیاتی از نوع «Deserialization غیرایمن اشیاء جاوا» در ماژول PSEMHUB (مخفف PeopleSoft Environment Management Hub) شناسایی شد. این نقص امنیتی که با شناسه CVE-2026-35273 ثبت شده، با امتیاز ۹.۸ در مقیاس CVSS، امکان اجرای کد از راه دور (RCE) را برای مهاجمان فراهم می‌کند. مهاجمان با بهره‌برداری از این باگ، قادر به بارگذاری وب‌شل (Web Shell) و اجرای دستورات فایل‌لس (Fileless) بر روی سرورهای هدف هستند.

مکانیسم دور زدن فایروال (WAF Bypass)

بسیاری از سازمان‌هایی که در زمان انتشار اولیه پچ، قادر به به‌روزرسانی سرویس خود نبودند، از قواعد فایروال وب (WAF) برای مسدودسازی مسیرهای منتهی به PSEMHUB استفاده کردند. با این حال، گزارش‌های منتشر شده از سوی Mandiant و واحد اطلاعات تهدیدات گوگل (GTIG) نشان می‌دهد که گروه UNC6240 (شاخه مرتبط با ShinyHunters) با استفاده از تکنیک کدگذاری URL (URL-Encoding)، این محدودیت‌ها را دور زده است. مهاجمان با تغییر درخواست از /PSEMHUB/ به /%50SEMHUB/، موفق شدند از فیلترهای رشته‌ای WAF عبور کنند؛ چرا که بسیاری از تجهیزات امنیتی پیش از رمزگشایی URL، مسیر را تطبیق می‌دهند اما سرور PeopleSoft پس از رمزگشایی، درخواست را به سمت Servlet آسیب‌پذیر هدایت می‌کند.

مشخصات فنی و اقدامات اصلاحی

  • نام آسیب‌پذیری: Java Deserialization in PSEMHUB
  • شناسه CVE: CVE-2026-35273
  • امتیاز خطر: 9.8 (Critical)
  • نسخه‌های اصلاح‌شده: 8.61 و 8.62
  • وضعیت در KEV: لیست‌شده توسط CISA

راهکارهای امنیتی و ایمن‌سازی زیرساخت

اگرچه روش‌های دور زدن WAF نگران‌کننده است، اما پچ رسمی اوراکل همچنان کاملاً مؤثر است. سازمان‌ها باید مراحل زیر را برای ایمن‌سازی محیط خود در اولویت قرار دهند:

  • اعمال پچ: به‌روزرسانی فوری Oracle PeopleSoft به نسخه‌های ۸.۶۱ یا ۸.۶۲.
  • غیرفعال‌سازی سرویس: در پیکربندی‌های چندسروری، سرویس EMHub را غیرفعال کرده و در محیط‌های تک‌سروری، برنامه PSEMHUB را به‌طور کامل حذف کنید.
  • بررسی لاگ‌ها: جستجو در لاگ‌های PIA WebLogic برای یافتن درخواست‌های حاوی /PSEMHUB و گونه‌های کدگذاری شده آن.
  • پایش سیستم: بررسی دایرکتوری /webserv/applications/peoplesoft/PSEMHUB.war/ جهت شناسایی فایل‌های مشکوک یا غیرمجاز.
  • مدیریت دسترسی‌ها: چرخش (Rotation) تمامی اعتبارنامه‌هایی که توسط حساب سرویس PeopleSoft قابل دسترسی هستند.

ShinyHunters با هدف قرار دادن داده‌های حساس حقوق و دستمزد و منابع انسانی، از این دسترسی برای حرکت عرضی (Lateral Movement) در شبکه استفاده می‌کند. بنابراین، مانیتورینگ ترافیک خروجی از سرورهای PeopleSoft برای شناسایی فعالیت‌های مشکوک امری حیاتی است.

📌 منبع و مطالعه بیشتر: گزارش تحلیلی TechRadar درباره حملات ShinyHunters
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای