Pe 25 septembrie 2026, Google Threat Intelligence Group și Mandiant au publicat o analiză despre o campanie reînnoită de exploatare în masă a Oracle PeopleSoft. În spatele ei este grupul urmărit ca UNC6240, cunoscut ca ShinyHunters. Vulnerabilitatea folosită este CVE-2026-35273, în componenta PeopleSoft Environment Management Hub (PSEMHUB), pentru care Oracle a publicat o alertă de securitate de urgență pe 10 iunie.
Pe 24 septembrie am scris despre revendicarea ShinyHunters privind FBI. Atunci am separat CVE-2026-35273, deja corectată, de „zero-day-ul nou” revendicat de grup. Analiza Google adaugă o piesă importantă: campania confirmată folosește vulnerabilitatea veche, nu una nouă.
Ce confirmă Google
- Prima etapă a fost exploatarea ca zero-day, între 27 mai și 9 iunie 2026, în principal împotriva instituțiilor de învățământ. După alerta Oracle din 10 iunie, campania a continuat și s-a extins, cu activitate până în septembrie.
- Sectoarele vizate includ învățământul superior, tehnologia, serviciile IT, sănătatea, agricultura, transporturile și administrația. Google descrie ținta ca fiind globală și vorbește de web shell-uri instalate pe „zeci de sisteme”.
- După acces, atacatorii au instalat web shell-uri pentru execuție persistentă de comenzi, un backdoor, instrumente de tunelare și un agent de administrare de la distanță. Ghidul de investigare Google se concentrează pe exportul în masă de date HR, de salarizare și despre studenți.
- Google amintește tiparul consacrat al grupului: furt de date urmat de amenințarea publicării lor dacă nu se plătește.
- CISA a inclus CVE-2026-35273 în catalogul KEV încă din 12 iunie și marchează utilizarea ei în campanii de ransomware drept „cunoscută”.
Ocolirea WAF, explicată fără detalii tehnice inutile
Multe organizații care nu au putut aplica imediat patch-ul Oracle au pus o regulă în WAF sau în reverse proxy care bloca adresele ce conțin calea componentei vulnerabile. Potrivit Google, atacatorii au trecut de aceste reguli codificând un singur caracter din cale. Regula compara textul adresei înainte de decodare, iar serverul de aplicații PeopleSoft decoda adresa și o trimitea mai departe normal.
Concluzia Google este directă: regulile WAF bazate pe potrivirea de text nu înlocuiesc patch-ul. O regulă de blocare este o măsură temporară, cu un termen de expirare. Dacă termenul lipsește, regula devine o falsă liniște.
Ce rămâne neconfirmat despre FBI
Potrivit BleepingComputer, ShinyHunters a declarat că a folosit această tehnică de ocolire împotriva FBI Jobs, dar continuă să susțină că a exploatat și o vulnerabilitate „nouă, necunoscută” în PSEMHUB. BleepingComputer spune explicit că nu a putut verifica independent nici presupusul zero-day, nici mișcarea laterală, nici volumul datelor furate.
Google nu menționează niciun zero-day nou. Analiza descrie exploatarea unei vulnerabilități cunoscute. Nici Oracle nu a publicat o alertă nouă pentru PSEMHUB. Până la o confirmare, tratează „zero-day-ul nou” drept o afirmație a grupului, iar exploatarea CVE-2026-35273 drept un fapt.
Ce faci dacă tu sau un furnizor rulați PeopleSoft
- Patch: verifică, cu dovadă și dată, că alerta Oracle pentru CVE-2026-35273 a fost aplicată pe toate mediile, inclusiv testare, instruire și dezvoltare, dacă sunt accesibile din internet.
- Reducerea suprafeței: Google recomandă dezactivarea serviciului EMHub în configurațiile cu mai multe servere sau eliminarea lui în cele cu un singur server, dacă nu este necesar.
- Regulile WAF: dacă ai reguli de blocare pentru această cale, verifică dacă normalizează adresa înainte de comparare și dacă prind variantele codificate sau cu litere diferite. Mai important, stabilește data la care regula nu mai este singura protecție.
- Investigare: dacă sistemul a fost expus fără patch după 27 mai, cere o căutare în jurnalele WebLogic după accese la componenta vulnerabilă, inclusiv în variante codificate. Caută și fișiere JSP neașteptate, procese de linie de comandă pornite de serverul de aplicații, arhive mari în directoare temporare și interogări masive asupra datelor HR sau de salarizare.
- Credențiale: Google recomandă rotirea credențialelor accesibile de pe nivelul web, adică șirurile de conectare la baza de date, Integration Broker și credențialele de cloud.
- Furnizori: dacă salarizarea sau HR-ul sunt externalizate către un furnizor care folosește PeopleSoft, întreabă-l în scris dacă este afectat, când a aplicat patch-ul și ce a găsit investigația. Datele angajaților tăi sunt la el.
Ce înseamnă pentru conducere
Riscul principal nu este tehnologia, ci o decizie luată în iunie și nerevizuită de atunci: „punem o regulă în WAF acum și aplicăm patch-ul la următoarea fereastră de mentenanță”. Decizia era rezonabilă pentru câteva zile. Trei luni mai târziu, a devenit o expunere.
Pentru entitățile din NIS2, gestionarea vulnerabilităților și securitatea lanțului de aprovizionare sunt măsuri obligatorii. Dacă investigația găsește acces la date de personal, evaluează imediat obligațiile de notificare GDPR și, pentru un serviciu esențial, dacă incidentul este semnificativ și intră sub termenele de 24 și 72 de ore.
Awarely Monitor poate urmări CVE-urile din KEV relevante pentru inventarul tău și poate semnala când o vulnerabilitate mai veche, încă neremediată, devine ținta unei campanii noi. Decizia de patch și investigația rămân ale organizației.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01Google Threat Intelligence Group și Mandiant — campania reînnoită ShinyHunters împotriva Oracle PeopleSoft, 25 septembrie 2026
- 02Oracle — Security Alert pentru CVE-2026-35273, 10 iunie 2026
- 03CISA — catalogul Known Exploited Vulnerabilities, intrarea CVE-2026-35273
- 04BleepingComputer — tehnica de ocolire a WAF și legătura cu revendicarea privind FBI, 26 septembrie 2026