Атаки ShinyHunters на Oracle PeopleSoft получили второе дыхание: группировка научилась обходить правила WAF, которыми администраторы пытались закрыть уязвимый endpoint PSEMHUB. Проблема неприятна для всех, кто привык считать web application firewall временной заменой патчу: в этой истории временная мера сработала ровно до первой проверки на прочность.
По данным BleepingComputer, ShinyHunters использует простой трюк с URL-encoding против серверов Oracle PeopleSoft, уязвимых к CVE-2026-35273. Вместо прямого обращения к /PSEMHUB/ атакующие отправляют запросы к варианту вроде /%50SEMHUB/, где %50 — закодированная буква P. Для части WAF и reverse proxy это уже другой путь, а Oracle WebLogic после декодирования маршрутизирует запрос туда, куда атакующим и нужно.
CVE-2026-35273 Oracle закрыла 11 июня, на следующий день после первых сообщений о массовой эксплуатации. Уязвимость позволяет удалённое выполнение кода без аутентификации. Тогда Mandiant рекомендовала компаниям, которые не могут быстро поставить обновление или отключить Environment Management Hub, хотя бы заблокировать внешний доступ к /PSEMHUB/*. Теперь выяснилось, что блокировка по буквальному совпадению пути оставила дыру: фильтр видит одно, backend после декодирования обрабатывает другое.
Google Mandiant и Google Threat Intelligence Group отслеживают эту активность как UNC6240. По их данным, новая волна затронула десятки систем по всему миру. Среди целей — высшее образование, технологические компании, IT-сервисы, здравоохранение, агросектор, транспорт и госорганизации. Ранее BleepingComputer писал, что через эту же уязвимость ShinyHunters пыталась похитить данные примерно у 100 организаций. Масштаб тут не про красивую статистику, а про скучную корпоративную реальность: PeopleSoft часто стоит глубоко в критичных HR, финансовых и административных процессах.
Перед полноценной эксплуатацией атакующие обычно отправляют от 5 до 15 POST-запросов на /%50SEMHUB/hub с сериализованными Java-объектами. На уязвимых системах такие запросы возвращают сведения об операционной системе хоста, не записывая файлы и не ломая сервис. Для защитников это плохая комбинация: проверка проходит тихо, а оператор атаки получает достаточно сигнала, чтобы решить, стоит ли заходить глубже.
Если сервер подтверждает уязвимость, ShinyHunters переходит к выполнению команд в памяти или размещает JSP web shell. Google описывает несколько файлов: x.jsp для выполнения команд, u.jsp и u2.jsp для загрузки более крупных файлов. На Windows-серверах через эти shell злоумышленники разворачивали Ple64.exe: файл маскировался под подписанный установщик медиаплеера Light Alloy, но устанавливал бэкдор SIDEEYE. Этот инструмент используется для кражи учётных данных, управления процессами и файлами, интерактивных reverse shell и reverse proxy.
Ещё один элемент набора — open source-тулкит Neo-reGeorg. Его размещали через tunnel.jsp и tunnel.jspx, чтобы гонять SOCKS5-трафик поверх обычных HTTP и HTTPS-соединений. В практическом смысле это превращает скомпрометированный PeopleSoft-сервер в точку входа для движения по внутренней сети. На Linux-системах Mandiant также видела легитимный MeshAgent, который обычно используют для удалённого администрирования, но в чужих руках он становится удобным способом удержаться в инфраструктуре.
Главный вывод для команд безопасности довольно приземлённый: WAF не должен быть финальной точкой remediation, особенно когда речь о RCE без аутентификации. Mandiant рекомендует установить последние обновления Oracle, а не полагаться на правила, которые ищут только один вариант строки. В логах WebLogic стоит искать не только /PSEMHUB/, но и закодированные, смешанные по регистру и похожие варианты. Если правило написано по принципу «нашли точную подстроку — заблокировали», его пора перепроверить.
Отдельный фон этой истории — заявление ShinyHunters о якобы новом zero-day в PeopleSoft и компрометации FBI Jobs. 22 сентября группировка утверждала, что получила доступ к платформе вакансий ФБР, затем продвинулась в AWS GovCloud и похитила от 2 до 3 ТБ данных. BleepingComputer не смог независимо подтвердить ни новый zero-day, ни lateral movement, ни объём данных. ФБР сообщило только, что проверяет заявления о несанкционированной активности на FBIjobs.gov. Сама ShinyHunters подтвердила использование WAF-bypass против FBI Jobs, но продолжает настаивать на наличии ещё одной неизвестной уязвимости в том же компоненте PSEMHUB.
Атаки ShinyHunters хорошо показывают, почему «закрыли на WAF» всё чаще звучит как начало инцидента, а не его конец. Для разработчиков и администраторов это повод внимательнее смотреть на нормализацию URL между proxy, WAF и приложением. Для бизнеса — напоминание, что старые enterprise-системы с доступом наружу требуют такой же скорости патчинга, как публичные API. Следующая похожая кампания, вероятно, будет искать не новую уязвимость, а слабое место между слоями защиты, где каждый компонент уверен, что проверку уже сделал кто-то другой.