ShinyHunters grįžo prie PeopleSoft: vien WAF taisyklių nepakanka

|Autorius: QUASA redakcija|4 min. skaitymo| 1
ShinyHunters grįžo prie PeopleSoft: vien WAF taisyklių nepakanka

Rugsėjo 25 d. „Reuters“ pranešime aprašyta atnaujinta „ShinyHunters“ kampanija prieš nepataisytas „Oracle PeopleSoft“ sistemas. Užpuolikai pakeitė užklausos kelią ir pasiekė pažeidžiamą komponentą organizacijose, kurios buvo įdiegusios WAF blokavimo taisykles, bet ne saugos pataisą. Naujoji banga apėmė įvairius sektorius visame pasaulyje; konkrečių rugsėjo kampanijos aukų tyrėjai neįvardijo.

„SecurityWeek“ apžvalgoje ši banga siejama su CVE-2026-35273 išnaudojimu, žiniatinklio apvalkalų diegimu ir tolesnei prieigai naudotais įrankiais. „PeopleSoft“ administratoriams svarbiausias skirtumas yra tarp pažeidžiamumo pašalinimo ir jau įvykusio įsilaužimo tyrimo: pataisa uždaro išnaudojimo kelią, tačiau anksčiau paliktą prieigą reikia aptikti atskirai. Todėl PSEMHUB užklausų paiešką verta derinti su failų, procesų ir išorinių ryšių patikra.

Kaip pakeistas kelias apeina WAF taisyklę

„Mandiant“ techninėje analizėje nurodyta, kad UNC6240, siejama su „ShinyHunters“, vietoje /PSEMHUB/ siunčia /%50SEMHUB/. Simboliai %50 reiškia užkoduotą raidę P. WAF arba tarpinis serveris, kuris prieš dekoduodamas ieško pažodinio /PSEMHUB/ kelio, pakeistos užklausos gali nesustabdyti, o „WebLogic“ ją nukreipia į tą patį pažeidžiamą komponentą.

Prieš diegdami kitus įrankius užpuolikai tikrino, ar serveris pažeidžiamas: siuntė POST užklausas į /%50SEMHUB/hub su serializuotu „Java“ objektu ir iš atsako nustatydavo serverio operacinę sistemą. Toks patikrinimas galėjo nepalikti failo, todėl vien naujų JSP paieška jo neparodys. Koduoto kelio pavyzdys taip pat nėra baigtinis paieškos šablonas: užklausos gali skirtis raidžių dydžiu ar kitu kodavimu, nors pasiekia tą patį komponentą.

Kas lieka serveryje po prieigos įgijimo

Vienas kampanijoje naudotas būdas – palikti JSP žiniatinklio apvalkalą PSEMHUB.war kataloge. Failas x.jsp leidžia vykdyti komandas per HTTP POST, o u.jsp ir jo variantas u2.jsp naudojami didesniems failams įkelti dalimis. Aplinkose, kuriose srautą paskirsto apkrovos balansavimo įrenginys, pasikartojančios išnaudojimo užklausos galėjo pasiekti kelis „WebLogic“ mazgus. Dėl to radus apvalkalą viename mazge reikia patikrinti ir kitus.

Užpuolikai taip pat vykdė komandas neįrašydami JSP failo: rezultatas būdavo grąžinamas HTTP atsakyme, o „WebLogic“ Java procesas paleisdavo sistemos komandų interpretatorių. „Windows“ serveriuose per u.jsp įkeltas Ple64.exe slėpė SIDEEYE užpakalinės prieigos programą. Ji gali rinkti prisijungimo duomenis iš naršyklių ir programų, valdyti failus bei procesus ir užmegzti atvirkštinį ryšį.

Kitas požymis – Neo-reGeorg įrankio tunnel.jsp arba tunnel.jspx. Jis nukreipia ryšį per žiniatinklio sluoksnį į vidinius išteklius, todėl įsilaužimo tyrimas neturėtų baigtis ties „PeopleSoft“ serveriu. „Linux“ sistemose prieigai išlaikyti naudotas teisėtas nuotolinio valdymo įrankis „MeshAgent“; rugsėjo įsilaužimuose stebėta ir nauja su juo susijusi infrastruktūra. Netikėtas agentas yra tyrimo signalas, ypač jei sutampa su įtartinomis PSEMHUB užklausomis.

Kokią patikros seką rinktis

Prioritetas yra pataisyti CVE-2026-35273 ir sumažinti administravimo komponento pasiekiamumą. WAF taisyklė gali riboti atskirą užklausos formą, tačiau ji nepašalina pažeidžiamumo. Kai „Environment Management Hub“ (EMHub) nenaudojamas, jį reikia išjungti; vieno serverio konfigūracijoje galima pašalinti PSEMHUB programą. Po to būtina ieškoti požymių, kad prieiga galėjo būti įgyta dar prieš pataisą.

  1. Patikrinti, ar įdiegta „Oracle“ CVE-2026-35273 saugos pataisa. Kartu peržiūrėti, ar EMHub ir kiti administravimo komponentai pasiekiami iš viešojo interneto, nors to nereikia įprastoms naudotojų sesijoms.
  2. PIA „WebLogic“ prieigos žurnaluose ieškoti /PSEMHUB/, /%50SEMHUB/ ir kitų koduotų ar skirtingo raidžių dydžio variantų. Ypač svarbios iš išorės gautos POST užklausos į /hub ir užklausos į netikėtus .jsp ar .jspx failus. Jei yra keli „WebLogic“ mazgai, peržiūrėti kiekvieno jų žurnalus.
  3. PSEMHUB.war ir PORTAL.war kataloguose ieškoti neįprastų JSP, JSPX bei vykdomųjų failų, įskaitant x.jsp, u.jsp, Ple64.exe ir tuneliavimo failus. Procesų įrašuose tikrinti atvejus, kai „WebLogic“ Java procesas paleido cmd.exe, /bin/sh arba bash; serveriuose taip pat ieškoti nenumatyto „MeshAgent“.
  4. Jei aptikta apvalkalų ar komandų vykdymo požymių, išsaugoti įrodymus ir peržiūrėti paskyrų, kurių duomenis galėjo perskaityti „PeopleSoft“ tarnybinė paskyra, prisijungimo duomenis. Tai apima duomenų bazės prisijungimo eilutes, „Integration Broker“ ir iš žiniatinklio sluoksnio pasiekiamus kitus prisijungimo duomenis.

Kaip nustatyti galimą duomenų išnešimą

Žiniatinklio apvalkalas rodo galimą serverio kompromitavimą, o duomenų išnešimą reikia vertinti pagal papildomus įrašus. Tikrintini dideli archyvai laikinuosiuose ar per žiniatinklį pasiekiamuose kataloguose, taip pat „PeopleSoft“ arba „WebLogic“ tarnybinių paskyrų paleisti archyvavimo ir perdavimo procesai. Duomenų bazės audite reikšmingos masinės užklausos arba eksportas iš personalo, darbo užmokesčio ir studentų duomenų lentelių.

Tinklo žurnaluose reikia ieškoti ilgų ar didelių siunčiamųjų perdavimų iš „PeopleSoft“ sluoksnio, ypač kai jie sutampa su įtartinų procesų vykdymu. Tyrėjai stebėjo, kad ketvirtadalis užpuolikų komandų kompromituotose sistemose vykdytos root arba SYSTEM teisėmis; kitos veikė su „PeopleSoft“ ar „WebLogic“ tarnybinių paskyrų teisėmis, kurios vis tiek leidžia pasiekti konfigūraciją ir programos duomenis. Nustačius tokią prieigą, būtent žurnalų ir išsaugotų serverio įrodymų visuma lems, kokius duomenis reikės laikyti galimai pasiektais.

Taip pat skaitykite:

Dalintis:

Prenumeruokite mūsų naujienlaiškį

Gaukite naujausias Web3, DI ir kriptovaliutų naujienas tiesiai į savo el. pašto dėžutę.

0