ShinyHunters retomam exploração em massa do Oracle PeopleSoft com bypass de WAF em CVE-2026-35273

ShinyHunters retomam exploração em massa do Oracle PeopleSoft com bypass de WAF em CVE-2026-35273

Grupo UNC6240 adapta exploit para contornar regras de WAF com codificação de URL no caminho /PSEMHUB/, implanta web shells e backdoor SIDEEYE em dezenas de sistemas globais

ComponenteOracle PeopleSoft / PeopleTools — servlet do Environment Management Hub (PSEMHUB) em WebLogic, vulnerável a desserialização Java via CVE-2026-35273
VetorExploração remota e não autenticada do endpoint /PSEMHUB/hub com objeto Java serializado em POST, usando caminho codificado /%50SEMHUB/ para bypass de regras WAF baseadas em string literal
ImpactoExecução de comandos no servidor (web shells, execução fileless), implantação do backdoor SIDEEYE com roubo de credenciais, túneis Neo-reGeorg, persistência via MeshAgent e risco de roubo de dados para extorsão
PrioridadeAplicar o patch do Oracle Security Alert para CVE-2026-35273, desabilitar ou remover o PSEMHUB, buscar variantes codificadas do caminho em logs e rotacionar credenciais acessíveis à conta de serviço do PeopleSoft
VersõesSistemas PeopleSoft não patcheados após o Security Alert fora de banda de 10 de junho de 2026; manter PeopleTools em versões suportadas
Artefatosx.jsp, u.jsp/u2.jsp, tunnel.jsp, tunnel.jspx e Ple64.exe (5,2 MB) no diretório PSEMHUB.war; meshagent, meshagent.msh e meshagent.db em /tmp
IoCs162[.]219[.]30[.]165 (C2 SIDEEYE, TCP 3333/3334), 5[.]199[.]162[.]157 (controlador de ataque), 104[.]219[.]234[.]138 (staging), winmanage-me.network, azurenetfiles[.]net, microsoft-entra.net, enroll.azuredevice.cloud
MitigaçãoPatch CVE-2026-35273, bloqueio no caminho normalizado, auditoria de arquivos em PSEMHUB.war e PORTAL.war, detecção de shells gerados pelo processo Java do WebLogic e rotação de credenciais
Resumo técnico

Uma nova onda de exploração em massa contra o Oracle PeopleSoft foi identificada, agora com o ator rastreado como UNC6240 (ShinyHunters) modificando seu exploit para contornar regras de Web Application Firewall (WAF) que bloqueavam o endpoint vulnerável do Environment Management Hub (PSEMHUB). O grupo alterou o caminho da requisição de /PSEMHUB/ para /%50SEMHUB/, codificando em percentual a letra P. Como muitas regras de WAF e proxy reverso comparam a string literal do caminho antes da decodificação de URL, enquanto o servidor de aplicação WebLogic decodifica a requisição e a encaminha ao servlet vulnerável, o bypass permite alcançar o alvo mesmo em ambientes cujos operadores acreditavam estar protegidos por regras de bloqueio.

A campanha original, reportada em junho de 2026, explorou a CVE-2026-35273 como zero-day entre 27 de maio e 9 de junho, predominantemente contra instituições de ensino superior. A Oracle publicou um Security Alert fora de banda em 10 de junho de 2026. A atividade atual demonstra que o ator adaptou a orientação defensiva divulgada publicamente, mirando organizações que implementaram regras de WAF mas não aplicaram o patch. Nesta nova etapa, o grupo expandiu o alvo globalmente, implantando web shells em dezenas de sistemas nos setores de educação superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo.

Fluxo técnico

Antes da exploração, os servidores alvo normalmente recebiam de cinco a quinze requisições POST para /%50SEMHUB/hub contendo um objeto Java serializado. Em servidores não patcheados, a resposta retorna o sistema operacional do host sem gravar arquivos nem interromper o serviço, permitindo ao ator confirmar a explorabilidade de forma silenciosa. Hosts validados mas ainda não explorados podem apresentar essa requisição nos logs sem atividade subsequente, o que constitui um sinal de triagem importante para equipes defensivas.

Foram observados dois métodos de exploração, ambos abusando de desserialização Java no servlet hub do PSEMHUB. O primeiro é a implantação de web shells: o ator envia uma rajada de requisições POST seguida da criação de arquivos JSP, como x.jsp, ou arquivos JSP numerados sequencialmente no diretório PSEMHUB.war — a repetição provavelmente garante que cada nó atrás de um balanceador de carga receba uma cópia do shell. O segundo é execução de comandos fileless, em que a saída do comando retorna diretamente na resposta HTTP sem qualquer gravação em disco; no host, isso se manifesta como processos cmd.exe ou /bin/sh gerados pelo processo Java do WebLogic, e detecções baseadas apenas em criação de arquivos JSP não identificam esse método.

Na pós-exploração, o ator implantou dois web shells JSP complementares de linha única no diretório PSEMHUB.war. O shell principal, x.jsp, executa comandos multiplataforma recebendo comandos codificados em hexadecimal via POST (parâmetro c) com timeout opcional (parâmetro t); ele detecta o sistema operacional, gerando cmd.exe no Windows ou reconstruindo /bin/sh a partir de um array de caracteres ASCII no Linux para evadir assinaturas estáticas, retornando a saída prefixada com R:. O segundo servlet, u.jsp (com variante u2.jsp baseada em offset), decodifica blocos de arquivo em Base64 e os grava ou anexa em incrementos de 150 KB, contornando limites de tamanho de requisição HTTP e os manipuladores nativos FILECHUNKING do PeopleSoft, além de permitir executar comandos cmd.exe após a remontagem do arquivo.

Em servidores Windows comprometidos, o grupo usou u.jsp para enviar e executar um binário de 5,2 MB chamado Ple64.exe dentro do diretório PSEMHUB.war. O arquivo se passa por um instalador assinado do reprodutor de mídia Light Alloy, mas é um instalador trojanizado com cadeia de três estágios que carrega o backdoor SIDEEYE em memória. A amostra estava assinada com certificado Extended Validation válido emitido para Tobias Weihmann Software Development OU via Sectigo, cuja revogação foi solicitada. Ao ser executado, o primeiro estágio descomprime e carrega em memória um launcher protegido com VMProtect 3, que descriptografa blocos de dados embutidos e executa o terceiro estágio: o backdoor SIDEEYE em C++, que se comunica com o servidor de comando e controle 162[.]219[.]30[.]165 via TCP bruto nas portas 3333 (controle) e 3334 (dados). A análise inicial indica suporte a roubo de credenciais de navegadores e aplicativos desktop, gerenciamento de processos e arquivos, shell reverso interativo e proxy reverso.

Complementarmente, o ator implantou o kit de tunelamento open-source Neo-reGeorg via tunnel.jsp e tunnel.jspx, roteando tráfego SOCKS5 por conexões HTTP e HTTPS comuns ao web tier, o que habilita descoberta interna e movimentação lateral a partir do host PeopleSoft. Para persistência em sistemas Linux, o grupo utilizou a ferramenta legítima de gerenciamento remoto MeshAgent, deixando binários e configurações não criptografados em /tmp (meshagent, meshagent.msh e meshagent.db) sob a conta de serviço do PeopleSoft, com conexões de saída para domínios que imitam a Microsoft, incluindo azurenetfiles[.]net, microsoft-entra[.]net e enroll[.]azuredevice[.]cloud. Nas intrusões de setembro de 2026, continuou usando infraestrutura de tema de TI associada ao MeshAgent, como winmanage-me.network em 104[.]219[.]234[.]138, para staging e gerenciamento secundário.

Superfície afetada

A superfície diretamente exposta compreende instâncias Oracle PeopleSoft acessíveis pela internet com o endpoint PSEMHUB não patcheado, mesmo quando protegidas por WAF com regras de bloqueio de caminho baseadas em string literal. A análise aponta que um quarto dos comandos do ator executou como root ou NT Authority\SYSTEM, concedendo controle total do sistema operacional; o restante executou sob contas de serviço do PeopleSoft ou WebLogic, que ainda dão acesso a arquivos de configuração, strings de conexão com banco de dados e dados de aplicação. O ator tem padrão consolidado de extorsão por roubo de dados, ameaçando publicação em site de vazamento caso a vítima não pague, e dados de RH, folha de pagamento e registros de estudantes são alvos naturais das tabelas do PeopleSoft.

Os setores identificados nesta campanha incluem educação superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo, com dezenas de sistemas comprometidos globalmente. Ambientes com múltiplos nós WebLogic atrás de balanceador de carga merecem atenção especial, pois o ator replicava os web shells deliberadamente em todos os nós, e a auditoria limitada ao primeiro nó identificado pode deixar persistência remanescente.

  • Instâncias PeopleSoft expostas com EMHub/PSEMHUB ativo e sem o patch de CVE-2026-35273
  • Sistemas protegidos apenas por regras WAF de caminho literal, vulneráveis a variantes codificadas
  • Todos os nós WebLogic atrás de balanceadores, alvo da replicação de web shells
  • Hosts Windows suscetíveis ao backdoor Ple64.exe/SIDEEYE e hosts Linux suscetíveis ao MeshAgent
  • Contas de serviço PeopleSoft/WebLogic, com acesso a strings de conexão em psappsrv.cfg e credenciais do Integration Broker
Hunting e telemetria

Nos logs de acesso do WebLogic na arquitetura PIA, as equipes devem procurar requisições para /PSEMHUB/ e qualquer variante codificada em percentual, como /%50SEMHUB/, com atenção especial a requisições POST para /hub com corpo proveniente de endereços IP externos e a acessos a arquivos.jsp ou.jspx inesperados sob PSEMHUB ou PORTAL. Defensores devem assumir que o ator pode usar qualquer variante não normalizada do caminho — percentual, caixa mista ou outra forma — e aplicar o bloqueio sobre o caminho normalizado, não sobre a string bruta.

No endpoint, o sinal crítico é a geração de processos cmd.exe, /bin/sh ou bash a partir do processo Java do WebLogic, particularmente aqueles que invocam utilitários como decodificação base64, curl, /dev/tcp, tasklist ou inicialização em segundo plano. Detecções baseadas apenas em criação de arquivos JSP não cobrem a execução fileless observada. No nível de arquivos, a auditoria deve inspecionar PSEMHUB.war/ e PORTAL.war/ por arquivos.jsp,.jspx e.exe inesperados, verificar o diretório envmetadata/transactions por conteúdo não autorizado e buscar agentes MeshCentral não previstos, incluindo binários e bancos de configuração em /tmp.

Para evidências de roubo de dados, recomenda-se revisar hosts PeopleSoft e de banco de dados por arquivos de pacote grandes (.tar,.tar.gz,.zst) em diretórios temporários ou acessíveis pela web, e por processos de empacotamento, sincronização e transferência (tar, zstd, rsync, sshpass, curl) gerados pelas contas de serviço. Logs de auditoria do banco de dados devem ser examinados quanto a consultas ou exportações em massa contra tabelas de RH, folha de pagamento e registros estudantis, e logs de rede quanto a transferências de saída grandes ou sustentadas do tier PeopleSoft, incluindo rsync (porta 873), SSH e tráfego HTTP POST em direção aos indicadores da campanha.

  • POST para /%50SEMHUB/hub com objeto Java serializado, típicos de verificação prévia (cinco a quinze tentativas)
  • Processos cmd.exe ou /bin/sh filhos do processo Java do WebLogic, inclusive sem criação de arquivos
  • Arquivos x.jsp, u.jsp, u2.jsp, tunnel.jsp, tunnel.jspx e Ple64.exe no diretório PSEMHUB.war
  • Conexões de saída para 162[.]219[.]30[.]165 (portas 3333/3334), 5[.]199[.]162[.]157 e 104[.]219[.]234[.]138
  • Agentes MeshAgent inesperados e conexões a domínios como winmanage-me.network, azurenetfiles[.]net, microsoft-entra[.]net e enroll[.]azuredevice[.]cloud
  • Saídas JSP cuja resposta HTTP inicia com o prefixo R:, característico dos shells da campanha
Mitigação

A resposta prioritária é aplicar o patch do Oracle Security Alert para CVE-2026-35273; regras de WAF e bloqueio por caminho não substituem a correção. Onde o serviço não for necessário, deve-se desabilitar o EMHub em configurações multi-servidor ou remover a aplicação PSEMHUB inteira em configurações de servidor único, conforme a orientação da Oracle. O EMHub e o conector de escuta do Integration Broker são componentes administrativos e de sistema para sistema; restringir seu acesso a partir da internet pública não quebra sessões usuais da arquitetura PIA.

Organizações que identificarem um web shell devem tratar o host como comprometido, preservar evidências forenses e rotacionar todas as credenciais acessíveis a partir do tier PeopleSoft, priorizando hosts onde o serviço WebLogic roda como root ou SYSTEM. O rol de rotação inclui strings de conexão de banco de dados em psappsrv.cfg, credenciais do Integration Broker e quaisquer credenciais de nuvem alcançáveis a partir do web tier. Dado o histórico consolidado de extorsão por roubo de dados do grupo, as organizações afetadas devem se preparar para comunicações de extorsão e monitorar a possível exposição pública dos dados roubados.

A validação pós-correção deve cobrir todos os nós WebLogic — não apenas o primeiro identificado —, verificar a remoção completa de artefatos em PSEMHUB.war e a ausência de agentes MeshAgent residuais, além de manter vigilância contínua sobre o tráfego de saída dos hosts PeopleSoft em direção aos indicadores de rede da campanha.

  • Aplicar o patch do Oracle Security Alert para CVE-2026-35273 e manter PeopleTools em versões suportadas
  • Desabilitar o serviço EMHub ou remover a aplicação PSEMHUB quando não usado para patching
  • Aplicar bloqueio no caminho normalizado /PSEMHUB/, não em strings literais sujeitas a bypass por codificação
  • Rotacionar strings de conexão em psappsrv.cfg, credenciais do Integration Broker e credenciais de nuvem do web tier
  • Auditar todos os nós WebLogic por arquivos estranhos em PSEMHUB.war e PORTAL.war, incluindo o diretório envmetadata/transactions
  • Monitorar transferências de saída grandes (rsync porta 873, SSH, HTTP POST) e preparar resposta a extorsão

Postar um comentário

0 Comentários