گروه سایبری بدنام ShinyHunters با بازگشت به میدان حملات سایبری، موفق به دور زدن محدودیتهای امنیتی (Mitigation) در سرویس Oracle PeopleSoft شده است. این گروه با بهرهگیری از یک آسیبپذیری بحرانی که پیشتر شناسایی شده بود، اکنون دایره حملات خود را فراتر از مؤسسات آموزشی، به بخشهای حیاتی نظیر سلامت، حملونقل و دولت گسترش داده است.
واکاوی آسیبپذیری CVE-2026-35273
در خرداد ۱۴۰۵ (ژوئن ۲۰۲۶)، یک آسیبپذیری حیاتی از نوع «Deserialization غیرایمن اشیاء جاوا» در ماژول PSEMHUB (مخفف PeopleSoft Environment Management Hub) شناسایی شد. این نقص امنیتی که با شناسه CVE-2026-35273 ثبت شده، با امتیاز ۹.۸ در مقیاس CVSS، امکان اجرای کد از راه دور (RCE) را برای مهاجمان فراهم میکند. مهاجمان با بهرهبرداری از این باگ، قادر به بارگذاری وبشل (Web Shell) و اجرای دستورات فایللس (Fileless) بر روی سرورهای هدف هستند.
مکانیسم دور زدن فایروال (WAF Bypass)
بسیاری از سازمانهایی که در زمان انتشار اولیه پچ، قادر به بهروزرسانی سرویس خود نبودند، از قواعد فایروال وب (WAF) برای مسدودسازی مسیرهای منتهی به PSEMHUB استفاده کردند. با این حال، گزارشهای منتشر شده از سوی Mandiant و واحد اطلاعات تهدیدات گوگل (GTIG) نشان میدهد که گروه UNC6240 (شاخه مرتبط با ShinyHunters) با استفاده از تکنیک کدگذاری URL (URL-Encoding)، این محدودیتها را دور زده است. مهاجمان با تغییر درخواست از /PSEMHUB/ به /%50SEMHUB/، موفق شدند از فیلترهای رشتهای WAF عبور کنند؛ چرا که بسیاری از تجهیزات امنیتی پیش از رمزگشایی URL، مسیر را تطبیق میدهند اما سرور PeopleSoft پس از رمزگشایی، درخواست را به سمت Servlet آسیبپذیر هدایت میکند.
مشخصات فنی و اقدامات اصلاحی
- نام آسیبپذیری: Java Deserialization in PSEMHUB
- شناسه CVE: CVE-2026-35273
- امتیاز خطر: 9.8 (Critical)
- نسخههای اصلاحشده: 8.61 و 8.62
- وضعیت در KEV: لیستشده توسط CISA
راهکارهای امنیتی و ایمنسازی زیرساخت
اگرچه روشهای دور زدن WAF نگرانکننده است، اما پچ رسمی اوراکل همچنان کاملاً مؤثر است. سازمانها باید مراحل زیر را برای ایمنسازی محیط خود در اولویت قرار دهند:
- اعمال پچ: بهروزرسانی فوری Oracle PeopleSoft به نسخههای ۸.۶۱ یا ۸.۶۲.
- غیرفعالسازی سرویس: در پیکربندیهای چندسروری، سرویس EMHub را غیرفعال کرده و در محیطهای تکسروری، برنامه PSEMHUB را بهطور کامل حذف کنید.
- بررسی لاگها: جستجو در لاگهای
PIA WebLogicبرای یافتن درخواستهای حاوی/PSEMHUBو گونههای کدگذاری شده آن. - پایش سیستم: بررسی دایرکتوری
/webserv/applications/peoplesoft/PSEMHUB.war/جهت شناسایی فایلهای مشکوک یا غیرمجاز. - مدیریت دسترسیها: چرخش (Rotation) تمامی اعتبارنامههایی که توسط حساب سرویس PeopleSoft قابل دسترسی هستند.
ShinyHunters با هدف قرار دادن دادههای حساس حقوق و دستمزد و منابع انسانی، از این دسترسی برای حرکت عرضی (Lateral Movement) در شبکه استفاده میکند. بنابراین، مانیتورینگ ترافیک خروجی از سرورهای PeopleSoft برای شناسایی فعالیتهای مشکوک امری حیاتی است.