文章总结: ShinyHunters关联的UNC6240威胁集群再次利用OraclePeopleSoft的CVE-2026-35273漏洞发起大规模攻击,目标从高等教育扩展至技术、医疗、政府等多个行业。攻击者通过URL编码路径绕过WAF,部署JSPwebshell及MeshAgent等工具,实现凭证窃取、反向代理和横向移动。建议组织立即修补漏洞,并检查WAF绕过规则及IOC指标。
综合评分: 88
文章分类: 漏洞分析,威胁情报,应急响应,红队,安全运营
ShinyHunters 勒索活动扩大,Oracle PeopleSoft 服务器再次成为攻击目标
原创
ZM
ZM
暗镜
2026年10月1日 06:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
与 ShinyHunters 有关联的威胁集群 UNC6240 再次大规模利用了易受 CVE-2026-35273 攻击的 Oracle PeopleSoft 服务器。
从早期专注于高等教育扩展到技术、医疗保健、政府、交通运输、农业和IT服务。
该活动表明,当组织依赖边界规避方法而不是应用供应商提供的补丁时,受经济利益驱动的行为者可以多么迅速地适应。
操作员没有请求字面/PSEMHUB/路径,而是向 发送请求/%50SEMHUB/,其中%50是字母“P”的 URL 编码表示。
WebLogic 会解码路径并将请求转发到易受攻击的 servlet,而许多 WAF 和反向代理规则会失败,因为它们比较的是预先解码的字符串字面值。
CVE-2026-35273 是Oracle PeopleSoft Enterprise PeopleTools更新环境管理组件中的一个严重未经身份验证的远程代码执行漏洞。
Oracle 将受影响的 PeopleTools 版本列为 8.61 和 8.62,并将该漏洞的 CVSS 3.1 评分定为 9.8,并警告说,成功的攻击可能导致 PeopleSoft 环境被接管。
UNC6240 最初于 5 月 27 日至 6 月 9 日期间利用该漏洞作为零日漏洞进行攻击,主要针对学术机构。Oracle 于 6 月 10 日发布了紧急安全警报,但最新活动表明,攻击者专门针对那些实施了 URL 路径阻止但未修补底层易受攻击软件的组织。
Mandiant 观察到一条攻击链,该攻击链从重复向目标主机发送 POST 请求开始/%50SEMHUB/hub,使用序列化的 Java 对象来验证主机是否可被利用。
在某些情况下,此阶段不会投放恶意软件;受害者可能只会保留 PIA WebLogic 日志中的可疑请求。
成功利用漏洞后,UNC6240 将 JSP web shell 部署到 PSEMHUB 应用程序目录。
功能包括凭证窃取、进程和文件管理、反向 shell 访问和反向代理功能。
UNC6240 的工具表明,该活动旨在持续访问和数据窃取行动,而不是简单的机会主义利用。
调查人员还发现了 Neo-reGeorg,这是一个开源隧道实用程序,可以通过 HTTP 或 HTTPS代理 SOCKS5 流量,使攻击者能够从被入侵的 PeopleSoft Web 层跳转到内部网络。
在 Linux 系统上,攻击者部署了 MeshAgent,这是一个与 MeshCentral 关联的合法远程管理组件。
早期的入侵活动利用/tmp了 MeshAgent 二进制文件和配置文件,而 9 月份的活动则涉及基础设施,winmanage-me[.]network包括104.219.234[.]138。
Mandiant 还识别出先前活动中使用的 Microsoft 主题域名,包括azurenetfiles[.]net、microsoft-entra[.]net和enroll.azuredevice[.]cloud。
观察到的命令中有四分之一以root或 的方式运行NT AUTHORITY\SYSTEM,这大大增加了服务器完全被攻破的可能性。
IOC
| | | |
| — | — | — |
| 5.199.162.157 | IPv4 | 攻击控制器、扫描器和 HTTP 回调接收器 |
| 104.219.234.138 | IPv4 | 数据泄露暂存和远程管理主机 |
| 162.219.30.165 | IPv4 | C2 用于 SIDEEYE 后门 |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM
ZM《ShinyHunters 勒索活动扩大,Oracle PeopleSoft 服务器再次成为攻击目标》