
Falha de execução remota no Environment Management Hub (PSEMHUB) foi usada entre 27 de maio e 9 de junho de 2026, com foco em ensino superior e exfiltração seguida de extorsão.
| Componente | Oracle PeopleSoft Enterprise PeopleTools, componente Updates Environment Management e hub PSEMHUB; versões 8.61 e 8.62 confirmadas como afetadas, com versões anteriores não suportadas provavelmente vulneráveis |
| Vetor | Execução remota de código via HTTP, sem autenticação e sem interação do usuário, contra endpoints expostos do Environment Management Hub, especialmente rotas sob /PSEMHUB/ e conector /PSIGW/HttpListeningConnector |
| Impacto | Comprometimento de servidores PeopleSoft, movimentação lateral por SSH, implantação de agentes de administração remota disfarçados, compressão e transferência de dados institucionais; vazamento confirmado na University of Nottingham com cerca de 455 mil endereços de e-mail e dados pessoais sensíveis |
| Prioridade | Isolar imediatamente o PSEMHUB da internet, aplicar mitigações oficiais da Oracle, validar exploração em logs WebLogic e aplicar correção disponível no My Oracle Support assim que confirmada para a versão local |
| Versões | PeopleTools 8.61 e 8.62; advisory Oracle publicado em 10 de junho de 2026, após janela de zero-day |
| Artefatos | Agentes MeshCentral disfarçados de binários Microsoft Azure, script lateral [victim]_fanout.sh, arquivo marcador README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT, compressão zstd e espelhos SimpleHTTP em porta 8888 |
| IoCs | Domínio C2 azurenetfiles[.]net; tráfego HTTP externo para /PSEMHUB/hub; SMB outbound na porta 445 a destinos externos; servidores de staging Python SimpleHTTP na porta 8888 |
| Mitigação | Desabilitar o serviço Environment Management Hub em ambientes multi-servidor, remover PSEMHUB em instalação única, bloquear acesso externo às rotas citadas no perímetro e não confiar apenas em inspeção de corpo por WAF |
O grupo de extorsão ShinyHunters explorou uma falha não corrigida no Oracle PeopleSoft Enterprise PeopleTools para invadir sistemas corporativos, extrair dados e exigir pagamento para não divulgá-los. A campanha concentrou-se em instituições de ensino superior. A Google Mandiant atribui a atividade ao cluster que rastreia como UNC6240 e estima o intervalo entre 27 de maio e 9 de junho de 2026. A Oracle só publicou advisory em 10 de junho, o que caracteriza o período anterior como zero-day em exploração ativa.
A vulnerabilidade CVE-2026-35273 é classificada como execução remota de código no PeopleTools, com pontuação CVSS 9,8. A exploração exige apenas acesso de rede por HTTP, sem credenciais e sem ação do usuário final, e permite tomar controle do servidor afetado. O componente vulnerável fica no Updates Environment Management, responsável pelo Environment Management Hub identificado como PSEMHUB. Organizações com esse hub acessível externamente representam a superfície crítica imediata.
Detalhes operacionais tornaram-se públicos porque os próprios atacantes deixaram infraestrutura de staging exposta. Um pesquisador identificado publicamente como @nahamike01 sinalizou diretórios abertos. A Mandiant analisou cinco endereços IP sequenciais executando servidor SimpleHTTP do Python na porta 8888, onde havia histórico de shell compartilhado, agentes MeshCentral disfarçados de binários Microsoft Azure e um script de propagação lateral. A Mandiant notificou mais de cem organizações cujos IPs coincidiam com endpoints vulneráveis; cerca de 68% eram do setor de ensino superior, em sua maioria nos Estados Unidos. Parte bloqueou a atividade; outras foram comprometidas e tiveram dados publicados no site de vazamento do grupo.
A cadeia começa com requisições HTTP externas contra rotas do PeopleSoft ligadas ao hub de gerenciamento de ambientes. Quando o PSEMHUB permanece exposto além do perímetro confiável, o atacante obtém execução remota no servidor de aplicação sem passar por autenticação de usuário. A partir desse ponto, o operador implanta artefatos pós-exploração e prepara exfiltração.
Após o acesso inicial, a Mandiant observou agentes de administração remota baseados em MeshCentral, camuflados com nomenclatura que imita componentes Microsoft Azure. Um script de propagação, nomeado de forma a incluir o identificador da vítima seguido de fanout.sh, tenta expandir o comprometimento por SSH: percorre hosts internos listados em /etc/hosts e testa combinações fixas de usuários e senhas. O script também deposita um arquivo marcador com texto explícito de comprometimento em diretórios do PeopleSoft, sinalizando controle do ambiente.
A comunicação de comando e controle apontou para o domínio azurenetfiles[.]net, escolhido para parecer infraestrutura legítima de Azure NetApp Files. O histórico de comandos exposto indica compressão de dados com zstd e conexão SSH de saída para o servidor que hospeda o espelho público do site de vazamento associado ao ShinyHunters. Esse encadeamento combina exploração de ERP on-premises, persistência disfarçada, movimentação lateral automatizada e publicação extorsiva de conjuntos de dados.
A exploração pode incluir persistência via arquivos XML alterados sob envmetadata/data/environment no docroot web, explorando XMLDecoder de forma que a carga dispare na próxima reinicialização. Também foi descrito tráfego SMB de saída na porta 445 partindo de hosts PeopleSoft para destinos externos, compatível com captura de hashes NetNTLM de contas de máquina durante a cadeia de ataque. O CTO da Mandiant, Charles Carmakal, confirmou exploração em campo; a Oracle, no advisory citado, não declarou ter observado exploração por conta própria.
A exposição principal recai sobre instalações PeopleSoft Enterprise com PeopleTools 8.61 ou 8.62 e, provavelmente, versões anteriores fora de suporte. Qualquer ambiente que mantenha o Environment Management Hub acessível pela internet — em especial caminhos sob /PSEMHUB/, incluindo /PSEMHUB/hub, e o conector /PSIGW/HttpListeningConnector — está dentro do perfil de risco descrito na campanha.
Instituições de ensino superior foram o alvo estatístico dominante entre as organizações alertadas. A University of Nottingham figura entre as primeiras vítimas confirmadas; o serviço Have I Been Pwned contabilizou cerca de 455 mil endereços de e-mail únicos no conjunto vazado, abrangendo estudantes atuais e ex-alunos, além de nomes, endereços, telefones, números de passaporte e informações sobre etnia e deficiências. A universidade confirmou o incidente.
O ShinyHunters indicou que o contato com vítimas havia começado recentemente e que a maior parte das organizações reivindicadas ainda não havia sido publicada, o que sugere expansão potencial da lista de nomes expostos. A Oracle creditou pesquisadores da TrendAI Zero Day Initiative e da TrendAI Research pela divulgação responsável da falha.
- PeopleTools 8.61 e 8.62 explicitamente listados; versões legadas provavelmente afetadas
- Endpoints HTTP do PSEMHUB e HttpListeningConnector como vetor de entrada remota
- Setor acadêmico, especialmente ensino superior nos EUA, como concentração de alvos notificados
- Dados pessoais acadêmicos e identificadores governamentais entre os tipos expostos em vazamentos confirmados
Equipes de resposta devem priorizar logs de acesso WebLogic e proxies perimetrais em busca de requisições POST externas direcionadas a /PSEMHUB/hub ou /PSIGW/HttpListeningConnector, especialmente no intervalo de 27 de maio a 9 de junho de 2026 e imediatamente após. Correlação com origem geográfica incomum, user-agents atípicos e volumes súbitos de tráfego HTTP para rotas administrativas raramente usadas por usuários legítimos ajuda a separar exploração de ruído operacional.
No sistema de arquivos do servidor de aplicação, verifique arquivos JSP inesperados dentro do diretório da aplicação web PSEMHUB.war e pastas incomuns — como logs, persistantstorage ou scratchpad — sob caminhos do PSEMHUB. Alterações recentes em arquivos XML em envmetadata/data/environment merecem revisão forense por persistência via XMLDecoder. Procure também o arquivo marcador README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT em árvores PeopleSoft.
Monitoramento de rede deve incluir conexões de saída para o domínio C2 defangado azurenetfiles[.]net, sessões SSH internas originadas do host comprometido com autenticação por senha em sequência, tráfego SMB outbound na porta 445 de servidores PeopleSoft para destinos externos e sinais de compressão massiva seguida de transferência para infraestrutura associada a sites de extorsão. Em endpoints, agentes MeshCentral ou binários com nomes que imitam Azure em hosts ERP são indicadores de alto valor.
A Mandiant alertou que regras de WAF baseadas apenas em inspeção de corpo HTTP podem ser contornadas; a telemetria de bloqueio no WAF não substitui restrição de rota no perímetro nem validação de integridade no host. Restringir os endpoints citados não deve interromper sessões normais de usuário, o que facilita endurecimento sem impacto amplo em operações acadêmicas ou financeiras dependentes do PeopleSoft.
- POST externo para /PSEMHUB/hub ou /PSIGW/HttpListeningConnector em logs WebLogic
- Arquivos JSP ou diretórios anômalos dentro de PSEMHUB.war e subpastas do hub
- XML modificados em envmetadata/data/environment com timestamps próximos ao incidente
- SMB de saída na porta 445 e resolução DNS para azurenetfiles[.]net a partir de hosts ERP
A resposta imediata deve tratar a exposição do hub como incidente potencial até prova em contrário. Em topologias multi-servidor, a Oracle orienta desabilitar o serviço Environment Management Hub; em instalação de servidor único, recomenda remover completamente a aplicação PSEMHUB. Quando nenhuma das opções for viável de imediato, bloqueie no perímetro o acesso externo a /PSEMHUB/* — com ênfase em /PSEMHUB/hub — e a /PSIGW/HttpListeningConnector.
Após contenção de rede, aplique o pacote de atualização indicado pela Oracle para a versão local de PeopleTools assim que a disponibilidade for confirmada no portal My Oracle Support; o advisory aponta documentação de patch restrita a clientes autenticados, e a amplitude de distribuição da correção permanece incerta no momento descrito. Enquanto isso, valide integridade de arquivos da aplicação web, remova artefatos desconhecidos, rotacione credenciais SSH e de contas de serviço expostas à propagação lateral e revise backups antes de restauração.
Organizações notificadas pela Mandiant devem cruzar o alerta com inventário de IPs públicos historicamente associados ao PeopleSoft e iniciar caça proativa nos artefatos citados. Instituições de ensino devem preparar comunicação regulatória e oferta de proteção a titulares cujos dados pessoais sensíveis — incluindo documentos de identidade e informações de saúde ou etnia — possam ter sido incluídos nos conjuntos comprimidos observados.
Do ponto de vista de inteligência de ameaças, o caso marca uma mudança de padrão para o ShinyHunters, grupo conhecido por vishing, tokens roubados e abuso de controles fracos em plataformas SaaS e educacionais como Salesforce e Canvas. A adoção de zero-day server-side em ERP on-premises direciona o mesmo perfil de dados ricos por caminho distinto, aumentando a relevância de hardening em sistemas legados ainda expostos à internet. Permanece em aberto se o exploit foi empréstimo pontual ou sinal de migração permanente do grupo para cadeias de exploração ERP.
- Desabilitar EMH ou remover PSEMHUB conforme topologia Oracle, antes de depender só de WAF
- Bloquear rotas /PSEMHUB/* e /PSIGW/HttpListeningConnector na borda até patch confirmado
- Caçar agentes MeshCentral disfarçados, script fanout.sh e marcadores em diretórios PeopleSoft
- Aplicar atualização Oracle via My Oracle Support e rotacionar segredos após evidência de movimentação lateral
0 Comentários