Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура26 сентября 2026 г., суббота

Mandiant: ShinyHunters снова атакует уязвимость PeopleSoft (9,8), обходя WAF кодированием одного символа, в 7 отраслях; 25% команд — с высшими правами

Google Mandiant 26 сентября сообщила, что связанная с ShinyHunters группа UNC6240 вновь массово эксплуатирует закрытую в июне уязвимость CVE-2026-35273, обходя межсетевые экраны веб-приложений за счёт URL-кодирования одного символа в пути запроса. Скомпрометированы десятки систем в отраслях от высшего образования до госсектора.

Местоположение: США

Как сообщает BleepingComputer 26 сентября, CVE-2026-35273 — уязвимость удалённого выполнения кода без аутентификации в компоненте Environment Management Hub (PSEMHUB) Oracle PeopleSoft; о первой эксплуатации как уязвимости нулевого дня сообщили 10 июня, а 11 июня Oracle выпустила исправление. По данным Mandiant, злоумышленники обходят правила, блокирующие путь /PSEMHUB/, запросом /%50SEMHUB/: многие WAF проверяют путь до декодирования, а WebLogic декодирует запрос и направляет его в уязвимый компонент. На этапе рекогносцировки на цель отправляется от 5 до 15 POST-запросов с сериализованными Java-объектами, после чего размещаются веб-оболочки x.jsp, u.jsp и u2.jsp, бэкдор SIDEEYE, инструмент туннелирования Neo-reGeorg и программа удалённого управления MeshAgent.

По данным The Hacker News от 26 сентября, через уязвимость с оценкой CVSS 9,8 скомпрометированы десятки систем в 7 отраслях: высшее образование, технологии, ИТ-услуги, здравоохранение, сельское хозяйство, транспорт и госсектор; около 25% команд злоумышленников выполнялись с правами root или SYSTEM. Mandiant предупредила более 100 организаций с открытыми уязвимыми конечными точками. Группа продолжает схему вымогательства, угрожая похитить и опубликовать данные. Раскрытие совпало по времени с заявлением о том, что ShinyHunters через другую уязвимость нулевого дня в PeopleSoft похитила 2–3 ТБ данных с портала ФБР FBIJobs.gov; это заявление независимо не подтверждено. Mandiant рекомендует не полагаться только на правила WAF, а установить исправление, искать закодированные варианты в журналах WebLogic и обновить учётные данные.

Оценка Talay

Вывод

Несмотря на выход исправления в июне, новая волна показывает, что многие организации обходятся правилами WAF вместо установки патча, а эти правила можно обойти одним закодированным символом. Предупреждение более 100 организаций и выполнение четверти команд с высшими правами указывают, что в ближайшие недели число сообщений о краже данных и шантаже вырастет. Наиболее вероятный путь — новые объявления о жертвах и усиление давления в пользу установки исправлений.

Возможные последствия

  • Корпоративная защита данныхНегативноНедели

    Поскольку PeopleSoft хранит кадровые, студенческие и финансовые данные, успешные проникновения оборачиваются утечками персональных данных и требованиями выкупа; первыми под ударом оказываются университеты и госучреждения.

  • Практика защитыНеопределённо1–6 месяцев

    Обход правил WAF на основе сопоставления путей за счёт проверки до декодирования подрывает доверие к подходу виртуального патчинга и вынуждает организации переходить к реальным исправлениям и анализу журналов.

  • ТурцияНегативноНедели

    Турецкие университеты и компании, использующие Oracle PeopleSoft, попадают в тот же отраслевой профиль; проверка установки исправления и поиск закодированных путей в журналах WebLogic — первоочередная задача.

Вероятные сценарии

  1. 1
    Шантаж и объявления об утечках55 %

    ShinyHunters публикует данные новых жертв, число уведомлений растёт прежде всего в высшем образовании и здравоохранении.

    Что отслеживать: Новые объявления о жертвах через PeopleSoft на сайте утечек ShinyHunters

  2. 2
    Официальное предупреждение и обязательный патч30 %

    CISA или национальные CERT выпускают срочное предупреждение об уязвимости и срок установки исправления, кампания замедляется.

    Что отслеживать: Статус CVE-2026-35273 в каталоге CISA KEV и федеральный срок установки исправления

  3. 3
    Ограниченный эффект15 %

    Выясняется, что большинство организаций установили июньское исправление, число скомпрометированных систем остаётся на уровне десятков.

    Что отслеживать: Обновлённые данные Mandiant или Oracle о числе затронутых систем

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Оценка CVSS▼ 9,8
  • Предупреждено организаций▼ 100+
  • Доля команд с высшими правами▼ 25%

Источники

  1. BleepingComputer — ShinyHunters применяет трюк обхода WAF в атаках на Oracle PeopleSoft
  2. The Hacker News — Злоумышленники обходят WAF, чтобы эксплуатировать уязвимость Oracle PeopleSoft и внедрять веб-оболочки