ShinyHunters menembus aturan WAF PeopleSoft hanya dengan satu karakter terenkripsi

|Penulis: Tim Redaksi QUASA|5 mnt baca
ShinyHunters menembus aturan WAF PeopleSoft hanya dengan satu karakter terenkripsi

Pada 25 September 2026, laporan Mandiant dan Google Threat Intelligence Group mengungkap bahwa UNC6240, yang dikenal sebagai ShinyHunters, kembali mengeksploitasi CVE-2026-35273 pada Oracle PeopleSoft secara massal dengan mengodekan satu karakter dalam path untuk melewati aturan web application firewall (WAF). Peneliti menemukan web shell pada puluhan sistem di berbagai negara dan sektor, termasuk pendidikan tinggi, layanan teknologi, kesehatan, pertanian, transportasi, dan pemerintahan.

Liputan BleepingComputer pada 26 September menjelaskan bahwa teknik itu menjangkau server rentan yang memblokir path PSEMHUB secara literal tetapi belum memasang pembaruan keamanan. Bagi administrator PeopleSoft, temuan ini menempatkan tiga pekerjaan pada jalur yang berbeda: menambal kerentanan, memperbaiki pencocokan path di perimeter, dan mencari bukti akses yang mungkin sudah terjadi.

Satu huruf yang mengubah hasil pemeriksaan WAF

Pelaku mengganti permintaan ke /PSEMHUB/ menjadi /%50SEMHUB/. Kode %50 adalah representasi huruf P dalam percent-encoding URL: hanya satu karakter pada nama path yang ditulis dalam bentuk terkode. Ini merupakan pengodean alamat, bukan enkripsi kriptografis; setelah didekode, kedua path menuju komponen PeopleSoft yang sama.

Perbedaannya terletak pada urutan pemrosesan. Aturan WAF atau reverse proxy yang membandingkan teks permintaan sebelum decoding akan mengenali /PSEMHUB/, tetapi dapat melewatkan /%50SEMHUB/. WebLogic kemudian mendekode huruf tersebut dan meneruskan permintaan ke servlet yang rentan. Karena itu, aturan yang terlihat memblokir endpoint asli belum tentu memblokir variasi alamat yang mencapai tujuan identik.

Variasi yang diamati bukan satu-satunya kemungkinan: karakter lain dapat ditulis dengan percent-encoding, dan perubahan huruf besar-kecil juga dapat memengaruhi pencocokan. Pemblokiran di perimeter perlu mengevaluasi path yang telah dinormalisasi. Perbaikan aturan itu mengurangi paparan, sedangkan patch menutup kerentanan yang memungkinkan eksekusi kode ketika permintaan berhasil mencapai servlet.

Dari permintaan awal ke web shell dan akses jarak jauh

Rangkaian yang diamati bermula dari beberapa permintaan POST ke /%50SEMHUB/hub dengan objek Java terserialisasi. Server yang belum ditambal dapat membalas dengan informasi sistem operasi tanpa membuat berkas, sehingga pelaku bisa mengenali target yang dapat dieksploitasi. Log permintaan semacam ini dapat menjadi petunjuk awal meskipun pada host tersebut belum ditemukan web shell atau aktivitas lanjutan.

Sesudah pemeriksaan target, terdapat dua jalur eksploitasi yang teramati. Salah satunya mengembalikan keluaran perintah langsung lewat respons HTTP tanpa menulis berkas; pada host, proses Java WebLogic dapat terlihat meluncurkan cmd.exe atau /bin/sh. Jalur lain menempatkan berkas JSP, antara lain x.jsp, di direktori PSEMHUB.war. Permintaan berulang dalam lingkungan dengan penyeimbang beban dapat menyebabkan web shell muncul pada lebih dari satu node, sehingga pemeriksaan pada satu server saja bisa melewatkan artefak.

Web shell x.jsp digunakan untuk menjalankan perintah, sedangkan u.jsp dan variannya memungkinkan unggahan berkas secara bertahap. Pada server Windows yang dikompromikan, unggahan itu mencakup Ple64.exe, berkas yang menyamar sebagai penginstal pemutar media Light Alloy dan memuat backdoor SIDEEYE. Pelaku juga menempatkan tunnel.jsp atau tunnel.jspx dari Neo-reGeorg agar lalu lintas ke jaringan internal dapat melalui koneksi web biasa.

Peran MeshAgent perlu dibaca dengan batas waktu yang tepat. Pemasangan perangkat lunak akses jarak jauh itu pada host Linux terdokumentasi dalam intrusi sebelumnya. Untuk intrusi September, temuan yang dipublikasikan menyebut penggunaan kembali infrastruktur yang terkait dengan MeshAgent untuk persiapan dan pengelolaan akses; temuan tersebut tidak berarti MeshAgent dipasang pada setiap server yang diserang dalam gelombang baru.

Indikator yang membedakan percobaan dari kompromi

Di log PeopleSoft Internet Architecture dan WebLogic, titik awal pencarian adalah /PSEMHUB/, /%50SEMHUB/, serta variasi yang menjadi path sama setelah decoding. Permintaan POST dari sumber eksternal ke /hub menunjukkan pemeriksaan atau upaya eksploitasi; akses berikutnya ke berkas .jsp atau .jspx yang tidak dikenal memberi petunjuk lebih kuat tentang aktivitas lanjutan. Waktu permintaan, respons, dan node tujuan perlu dicocokkan agar satu rangkaian aktivitas tidak keliru dianggap beberapa insiden terpisah.

Di host, nama berkas yang dipublikasikan meliputi x.jsp, u.jsp, Ple64.exe, tunnel.jsp, dan tunnel.jspx di PSEMHUB.war. Pemeriksaan juga perlu mencakup berkas JSP atau JSPX asing di PORTAL.war dan proses shell yang diluncurkan oleh Java WebLogic. Ketiadaan berkas baru tidak menyingkirkan eksekusi tanpa berkas, sementara nama berkas saja belum cukup untuk menentukan seluruh cakupan akses pelaku.

Indikator jaringan yang dipublikasikan mencakup winmanage-me.network dan alamat 104.219.234.138 untuk infrastruktur persiapan serta pengelolaan jarak jauh. Alamat 5.199.162.157 dikaitkan dengan pemindaian dan pengendalian serangan, sedangkan 162.219.30.165 dikaitkan dengan SIDEEYE. Kecocokan alamat perlu dibaca bersama waktu koneksi dan aktivitas host; indikator tersebut membantu menelusuri peristiwa, tetapi tidak menggantikan pemeriksaan log dan artefak lokal.

Patch menutup celah, pemeriksaan menilai dampaknya

Peringatan keamanan Oracle menyebut PeopleSoft Enterprise PeopleTools versi 8.61 dan 8.62 sebagai versi terdampak CVE-2026-35273 serta menjelaskan bahwa kerentanan dapat dieksploitasi dari jarak jauh tanpa autentikasi hingga memungkinkan eksekusi kode. Pembaruan keamanan harus menjadi prioritas pada instalasi yang terdampak. Status aturan WAF tidak membuktikan bahwa pembaruan telah terpasang atau bahwa server aman dari permintaan yang lebih dulu lolos.

Pembatasan akses eksternal ke PSEMHUB tetap berguna bila aturan diterapkan pada path yang sudah dinormalisasi. Pada konfigurasi yang sesuai, layanan Environment Management Hub dapat dinonaktifkan bila tidak diperlukan, atau aplikasi PSEMHUB dihapus. Pilihan konfigurasi harus mengikuti kebutuhan operasional PeopleSoft; keduanya merupakan pengurangan paparan, bukan cara untuk mengetahui apakah sistem pernah dimasuki.

Sesudah patch, pemeriksaan tetap perlu menelusuri seluruh node WebLogic di belakang penyeimbang beban, berkas aplikasi yang tidak semestinya, proses yang berjalan dengan akun layanan, dan koneksi keluar. Arsip besar, ekspor basis data dalam jumlah besar, atau transfer keluar yang berkelanjutan merupakan jejak yang patut diperiksa untuk menilai kemungkinan pencurian data, bukan bukti otomatis bahwa pencurian terjadi pada setiap target.

Jika web shell ditemukan, host perlu diperlakukan sebagai sistem yang telah dikompromikan: bukti dipertahankan, jangkauan akses ditentukan, dan kredensial yang dapat dijangkau dari lapisan PeopleSoft diganti. Laporan terbuka belum menyediakan daftar lengkap organisasi terdampak menurut negara. Yang sudah jelas adalah mekanisme lolosnya path terkode dari aturan literal dan artefak yang dapat digunakan untuk menilai apakah sebuah instalasi hanya menerima percobaan akses atau mengalami aktivitas pascaeksploitasi.

Baca juga:

Bagikan:

Berlangganan buletin kami

Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.

0