СреднийII Кибервойна и критическая инфраструктура26 сентября 2026 г., суббота
Mandiant: ShinyHunters снова атакует уязвимость PeopleSoft (9,8), обходя WAF кодированием одного символа, в 7 отраслях; 25% команд — с высшими правами
Google Mandiant 26 сентября сообщила, что связанная с ShinyHunters группа UNC6240 вновь массово эксплуатирует закрытую в июне уязвимость CVE-2026-35273, обходя межсетевые экраны веб-приложений за счёт URL-кодирования одного символа в пути запроса. Скомпрометированы десятки систем в отраслях от высшего образования до госсектора.
Как сообщает BleepingComputer 26 сентября, CVE-2026-35273 — уязвимость удалённого выполнения кода без аутентификации в компоненте Environment Management Hub (PSEMHUB) Oracle PeopleSoft; о первой эксплуатации как уязвимости нулевого дня сообщили 10 июня, а 11 июня Oracle выпустила исправление. По данным Mandiant, злоумышленники обходят правила, блокирующие путь /PSEMHUB/, запросом /%50SEMHUB/: многие WAF проверяют путь до декодирования, а WebLogic декодирует запрос и направляет его в уязвимый компонент. На этапе рекогносцировки на цель отправляется от 5 до 15 POST-запросов с сериализованными Java-объектами, после чего размещаются веб-оболочки x.jsp, u.jsp и u2.jsp, бэкдор SIDEEYE, инструмент туннелирования Neo-reGeorg и программа удалённого управления MeshAgent.
По данным The Hacker News от 26 сентября, через уязвимость с оценкой CVSS 9,8 скомпрометированы десятки систем в 7 отраслях: высшее образование, технологии, ИТ-услуги, здравоохранение, сельское хозяйство, транспорт и госсектор; около 25% команд злоумышленников выполнялись с правами root или SYSTEM. Mandiant предупредила более 100 организаций с открытыми уязвимыми конечными точками. Группа продолжает схему вымогательства, угрожая похитить и опубликовать данные. Раскрытие совпало по времени с заявлением о том, что ShinyHunters через другую уязвимость нулевого дня в PeopleSoft похитила 2–3 ТБ данных с портала ФБР FBIJobs.gov; это заявление независимо не подтверждено. Mandiant рекомендует не полагаться только на правила WAF, а установить исправление, искать закодированные варианты в журналах WebLogic и обновить учётные данные.
Оценка Talay
Вывод
Несмотря на выход исправления в июне, новая волна показывает, что многие организации обходятся правилами WAF вместо установки патча, а эти правила можно обойти одним закодированным символом. Предупреждение более 100 организаций и выполнение четверти команд с высшими правами указывают, что в ближайшие недели число сообщений о краже данных и шантаже вырастет. Наиболее вероятный путь — новые объявления о жертвах и усиление давления в пользу установки исправлений.
Возможные последствия
- Корпоративная защита данныхНегативноНедели
Поскольку PeopleSoft хранит кадровые, студенческие и финансовые данные, успешные проникновения оборачиваются утечками персональных данных и требованиями выкупа; первыми под ударом оказываются университеты и госучреждения.
- Практика защитыНеопределённо1–6 месяцев
Обход правил WAF на основе сопоставления путей за счёт проверки до декодирования подрывает доверие к подходу виртуального патчинга и вынуждает организации переходить к реальным исправлениям и анализу журналов.
- ТурцияНегативноНедели
Турецкие университеты и компании, использующие Oracle PeopleSoft, попадают в тот же отраслевой профиль; проверка установки исправления и поиск закодированных путей в журналах WebLogic — первоочередная задача.
Вероятные сценарии
- 1Шантаж и объявления об утечках55 %
ShinyHunters публикует данные новых жертв, число уведомлений растёт прежде всего в высшем образовании и здравоохранении.
Что отслеживать: Новые объявления о жертвах через PeopleSoft на сайте утечек ShinyHunters
- 2Официальное предупреждение и обязательный патч30 %
CISA или национальные CERT выпускают срочное предупреждение об уязвимости и срок установки исправления, кампания замедляется.
Что отслеживать: Статус CVE-2026-35273 в каталоге CISA KEV и федеральный срок установки исправления
- 3Ограниченный эффект15 %
Выясняется, что большинство организаций установили июньское исправление, число скомпрометированных систем остаётся на уровне десятков.
Что отслеживать: Обновлённые данные Mandiant или Oracle о числе затронутых систем
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Оценка CVSS▼ 9,8
- Предупреждено организаций▼ 100+
- Доля команд с высшими правами▼ 25%