Nova onda de exploração em massa do Oracle PeopleSoft contorna WAF com codificação de URL e implanta web shells

Nova onda de exploração em massa do Oracle PeopleSoft contorna WAF com codificação de URL e implanta web shells

Atividade ligada aos ShinyHunters adapta exploit da CVE-2026-35273 para escapar de regras de firewall de aplicação, implantar backdoor SIDEEYE e sustentar extorsão por roubo de dados

ComponenteOracle PeopleSoft, especificamente o servlet do Environment Management Hub (PSEMHUB) exposto no PSEMHUB.war
VetorExploração não autenticada da CVE-2026-35273 (CVSS 9,8) via desserialização Java em requisições POST para o endpoint do hub, com bypass de WAF por codificação percentual do caractere P (%50)
ImpactoExecução remota de código, web shells JSP, backdoor SIDEEYE com roubo de credenciais, persistência via MeshAgent, túnel Neo-reGeorg e extorsão por roubo de dados
PrioridadeDesativar ou remover o serviço EMHub, inspecionar logs do WebLogic por variantes codificadas do caminho PSEMHUB, remover web shells, rotacionar credenciais da conta de serviço e caçar arquivos de exfiltração
IoCsWeb shells x.jsp e u.jsp no diretório PSEMHUB.war; instalador trojanizado Ple64.exe; C2 do SIDEEYE em 162.219.30[.]165 via TCP; toolkit de tunelamento Neo-reGeorg; agente legítimo MeshAgent
MitigaçãoDesabilitar o Environment Management Hub em configurações multiservidor ou remover a aplicação PSEMHUB em ambientes de servidor único; revisar logs de auditoria do banco por exportações em massa
Resumo técnico

Uma nova onda de exploração em massa contra instalações Oracle PeopleSoft foi identificada em uma campanha global atribuída ao agrupamento rastreado como UNC6240, associado ao grupo ShinyHunters. A atividade atualiza a exploração da vulnerabilidade CVE-2026-35273, falha crítica com pontuação CVSS 9,8 que permite execução remota de código sem autenticação, modificando o payload para contornar regras de firewall de aplicação web (WAF) que bloqueavam o endpoint vulnerável do Environment Management Hub (PSEMHUB). Os setores atingidos na onda recente incluem ensino superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo, com web shells implantados em dezenas de sistemas.

O vetor de bypass é simples e eficaz: as regras de WAF e de proxy reverso que casavam o caminho literal /PSEMHUB/ antes da decodificação de URL foram dribladas com a codificação percentual de um único caractere, transformando a requisição em /%50SEMHUB/. O servidor de aplicação PeopleSoft decodifica a requisição e a encaminha normalmente ao servlet vulnerável, enquanto a regra baseada em string não corresponde mais ao padrão bloqueado. O caso ilustra a fragilidade de controles de mitigação virtual que dependem de casamento literal de caminhos diante de endpoints que aceitam representações alternativas da mesma rota.

  • CVE-2026-35273: desserialização Java não autenticada no hub PSEMHUB, CVSS 9,8
  • Bypass de WAF: codificação percentual do caractere P como %50 no caminho da requisição
  • Diferença de comportamento: WAF casa o caminho antes da decodificação; o servidor PeopleSoft decodifica e roteia ao servlet
  • Campanha associada ao UNC6240/ShinyHunters, com histórico de extorsão por roubo de dados
Fluxo técnico

A cadeia de ataque começa com o reconhecimento de alvos suscetíveis por meio de requisições POST contendo um objeto Java serializado dirigidas ao endpoint do hub. Após confirmar a vulnerabilidade, o explorador abusa da desserialização Java no servlet PSEMHUB para obter execução de comandos sem arquivo (fileless) e implantar dois web shells JSP no diretório PSEMHUB.war, escolha que reduz a chance de detecção por WAF na fase de pós-exploração. O web shell x.jsp habilita execução de comandos multiplataforma, enquanto u.jsp permite uploads fragmentados de arquivos e execução de comandos via cmd.exe.

Na sequência, u.jsp é usado para subir um instalador assinado e trojanizado chamado Ple64.exe, que carrega na memória o backdoor em C++ denominado SIDEEYE. Esse implante se comunica com um servidor externo no endereço 162.219.30[.]165 sobre TCP e oferece roubo de credenciais de navegadores e aplicativos de desktop, gerenciamento de processos e arquivos, shell reverso interativo e funcionalidades de proxy reverso. Como sustentação adicional, os operadores estagiaram o kit de tunelamento de código aberto Neo-reGeorg e, em sistemas Linux, implantaram a ferramenta legítima de acesso remoto MeshAgent para persistência de longo prazo.

A execução com privilégios elevados é significativa: cerca de um quarto dos comandos registrados rodou como root ou NT Authority\SYSTEM, conferindo controle total do sistema operacional, enquanto os demais comandos executaram sob contas de serviço do PeopleSoft ou do WebLogic. O histórico do grupo inclui reconhecimento interno, movimentação lateral via SSH com combinações de usuário e senha conhecidas — incluindo um script que conectava a outras máquinas PeopleSoft internas — e roubo de dados como base para extorsão, com ameaça de publicação em site de vazamento caso a vítima não pague.

  • Fase 1: POST com objeto Java serializado contra o hub para detecção de alvos vulneráveis
  • Fase 2: desserialização no servlet PSEMHUB gera execução fileless e implantação dos web shells x.jsp e u.jsp
  • Fase 3: upload do instalador trojanizado Ple64.exe, que carrega na memória o backdoor SIDEEYE com C2 em 162.219.30[.]165 via TCP
  • Fase 4: tunelamento com Neo-reGeorg e persistência via agente legítimo MeshAgent em hosts Linux
  • Privilégios: aproximadamente 25% dos comandos executados como root ou NT Authority\SYSTEM
Superfície afetada

A superfície diretamente exposta corresponde a instâncias Oracle PeopleSoft com o Environment Management Hub acessível pela web, em especial ambientes que dependiam de regras de WAF como controle primário contra a CVE-2026-35273. Organizações que mantêm o serviço EMHub habilitado em configurações multiservidor ou a aplicação PSEMHUB em instalações de servidor único permanecem vulneráveis ao bypass descrito, independentemente do WAF à frente, porque a discrepância entre o casamento literal do caminho e a decodificação do servidor reapresenta a rota bloqueada.

O impacto se estende além do servidor inicial: com execução sob contas de serviço do PeopleSoft e do WebLogic, e em parte dos casos com privilégios máximos, o operador alcança movimentação lateral por SSH para outras máquinas PeopleSoft internas usando credenciais conhecidas. Dados corporativos sensíveis hospedados nas tabelas do aplicativo — registros de RH, folha de pagamento e dados estudantis — são alvo preferencial de coleta em massa para posterior extorsão. Na onda original de exploração como zero-day, mais de 100 organizações globais com endpoints vulneráveis foram notificadas, a maioria nos Estados Unidos.

  • Instâncias PeopleSoft com o endpoint do Environment Management Hub acessível externamente
  • Servidores WebLogic que hospedam a aplicação PSEMHUB.war
  • Hosts PeopleSoft adicionais alcançáveis por SSH a partir do servidor comprometido
  • Tabelas de RH, folha de pagamento e registros estudantis como alvos de exportação ilícita
  • Setores atingidos na onda recente: educação superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo
Hunting e telemetria

A busca ativa deve começar pelos logs de acesso do WebLogic, procurando requisições para /PSEMHUB/ e qualquer variante com codificação percentual do caminho, em particular /%50SEMHUB/ e o recurso hub subsequente. A discrepância entre o que o WAF registrou e o que o servidor de aplicação processou é o principal indicador de que o bypass ocorreu: regras baseadas em string tendem a não registrar bloqueio, mas o access log do WebLogic conterá a requisição decodificada.

No sistema de arquivos, a inspeção do diretório PSEMHUB.war deve procurar os web shells JSP e outros artefatos maliciosos, com atenção a arquivos x.jsp e u.jsp e a JSPs não reconhecidos. Nos endpoints, é essencial verificar a presença do binário Ple64.exe, do agente MeshAgent instalado sem aprovação de mudança e de componentes do Neo-reGeorg. A análise deve incluir buscas por arquivos de grande volume em diretórios temporários ou acessíveis pela web, comportamento típico de preparação de exfiltração, e a revisão dos logs de auditoria do banco de dados em busca de consultas ou exportações em massa contra tabelas de RH, folha de pagamento e registros estudantis.

  • Logs de acesso do WebLogic: requisições a /PSEMHUB/ e variantes percent-encodadas como /%50SEMHUB/
  • Diretório PSEMHUB.war: JSPs desconhecidos, especialmente x.jsp e u.jsp
  • Endpoint: presença de Ple64.exe, MeshAgent não autorizado e artefatos Neo-reGeorg
  • Rede: comunicações TCP de saída para o C2 defangado 162.219.30[.]165
  • Banco de dados: exportações e consultas em massa nas tabelas de RH, folha e dados estudantis
  • Hosts PeopleSoft e de banco: arquivos de arquivo grandes em diretórios temporários ou acessíveis via web
Mitigação

A resposta prioritária é eliminar a exposição do componente: em configurações multiservidor, o serviço Environment Management Hub deve ser desativado; em ambientes de servidor único, a aplicação PSEMHUB pode ser removida por completo. WAFs não substituem a correção ou a desativação do endpoint, e este episódio demonstra que regras baseadas em casamento literal de caminhos falham diante de codificações equivalentes; regras devem ser normalizadas para avaliar o caminho decodificado sempre que possível.

Após a contenção, a remediação exige rotacionar todas as credenciais legíveis pela conta de serviço do PeopleSoft, incluindo credenciais reutilizadas entre servidores PeopleSoft que o grupo costuma testar por SSH. A investigação deve confirmar ausência de web shells residuais, remover instaladores trojanizados e agentes de acesso remoto não autorizados e validar a integridade dos diretórios de aplicação. Dado o padrão consolidado do grupo de extorsão por roubo de dados, com ameaça de publicação em site de vazamento, organizações comprometidas devem se preparar para comunicações de extorsão e monitorar a exposição pública dos dados subtraídos.

  • Desativar o serviço EMHub em configurações multiservidor ou remover a aplicação PSEMHUB em servidor único
  • Rotacionar credenciais acessíveis à conta de serviço do PeopleSoft e credenciais reutilizadas entre hosts internos
  • Inspecionar e limpar o diretório PSEMHUB.war, removendo web shells e binários maliciosos como Ple64.exe
  • Bloquear e monitorar comunicações para o C2 em 162.219.30[.]165
  • Ajustar regras de WAF e proxy para normalizar caminhos codificados antes do casamento de padrões
  • Preparar resposta a extorsão e vigilância de vazamento público dos dados roubados

Postar um comentário

0 Comentários