İçeriğe geç
BölgeAmerika

OrtaII Siber Savaş ve Kritik Altyapı26 Eylül 2026, Cumartesi

Mandiant: ShinyHunters 9,8 puanlı PeopleSoft açığını tek karakter kodlayıp WAF'ları aşarak 7 sektörde yeniden sömürüyor; komutların %25'i en üst yetkide

Google Mandiant 26 Eylül'de, ShinyHunters bağlantılı UNC6240'ın haziranda yamalanan CVE-2026-35273 açığını, istek yolundaki tek bir karakteri URL kodlamasıyla gizleyerek web uygulama güvenlik duvarlarını atlatıp yeniden kitlesel olarak sömürdüğünü açıkladı. Yükseköğretimden kamuya uzanan sektörlerde onlarca sistem ele geçirildi.

ABD konumu

BleepingComputer'ın 26 Eylül haberine göre CVE-2026-35273, Oracle PeopleSoft'un Environment Management Hub (PSEMHUB) bileşeninde kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma açığı; ilk sıfır-gün sömürüsü 10 Haziran'da bildirildi ve Oracle 11 Haziran'da yama yayımladı. Mandiant'a göre saldırganlar /PSEMHUB/ yolunu engelleyen kuralları /%50SEMHUB/ isteğiyle aşıyor: birçok WAF yolu kod çözmeden önce denetliyor, WebLogic ise isteği çözüp açık bileşene yönlendiriyor. Keşif aşamasında hedefe serileştirilmiş Java nesneleri içeren 5 ile 15 POST isteği gönderiliyor, ardından x.jsp, u.jsp ve u2.jsp web kabukları, SIDEEYE arka kapısı, Neo-reGeorg tünel aracı ve MeshAgent uzaktan yönetim yazılımı yerleştiriliyor.

The Hacker News'ün 26 Eylül haberine göre CVSS puanı 9,8 olan açık üzerinden yükseköğretim, teknoloji, BT hizmetleri, sağlık, tarım, ulaştırma ve kamu olmak üzere 7 sektörde onlarca sistem ele geçirildi; saldırgan komutlarının yaklaşık %25'i root ya da SYSTEM yetkisiyle çalıştı. Mandiant açık uç noktaları bulunan 100'den fazla kuruluşu uyardı. Grup veri çalıp yayımlamakla tehdit ederek fidye isteme örüntüsünü sürdürüyor. Açıklama, ShinyHunters'ın farklı bir PeopleSoft sıfır-gün açığıyla FBI'ın FBIJobs.gov portalından 2–3 TB veri çaldığı iddiasıyla aynı haftaya denk geldi; o iddia bağımsız olarak doğrulanamadı. Mandiant yalnızca WAF kuralına güvenmek yerine yamanın kurulmasını, WebLogic kayıtlarında kodlanmış varyantların aranmasını ve kimlik bilgilerinin yenilenmesini öneriyor.

Talay değerlendirmesi

Sonuç

Yamanın haziranda çıkmış olmasına rağmen yeni dalga, birçok kurumun yama yerine WAF kuralıyla idare ettiğini ve bu kuralların tek bir kodlanmış karakterle aşılabildiğini gösteriyor. 100'den fazla kuruluşun uyarılması ve komutların dörtte birinin en yüksek yetkiyle çalışması, veri hırsızlığı ve şantaj bildirimlerinin önümüzdeki haftalarda artacağına işaret ediyor. En olası yol, yeni kurban ilanları ve yama baskısının sertleşmesi.

Olası etkiler

  • Kurumsal veri güvenliğiOlumsuzKısa vade

    PeopleSoft insan kaynakları, öğrenci ve finans verisi tuttuğu için başarılı sızmalar kişisel veri sızıntısı ve şantaj taleplerine dönüşüyor; üniversiteler ve kamu kurumları ilk sırada.

  • Savunma pratiğiBelirsizOrta vade

    Yol eşleştirmeye dayalı WAF kurallarının kod çözme öncesi denetimle aşılması, sanal yama yaklaşımına güveni sarsıyor ve kurumları gerçek yama ile kayıt taramasına zorluyor.

  • TürkiyeOlumsuzKısa vade

    Oracle PeopleSoft kullanan Türk üniversiteleri ve şirketler de aynı sektör profiline giriyor; yamanın kurulu olup olmadığı ve WebLogic kayıtlarında kodlanmış yol taraması kısa vadeli kontrol kalemi.

İhtimaller

  1. 1
    Şantaj ve sızıntı ilanları%55

    ShinyHunters yeni kurbanlarının verilerini ilan eder, özellikle yükseköğretim ve sağlıkta bildirim sayısı artar.

    İzlenecek: ShinyHunters sızıntı sitesinde PeopleSoft kaynaklı yeni kurban ilanları

  2. 2
    Resmî uyarı ve yama zorunluluğu%30

    CISA ya da ulusal CERT'ler açığa dair acil uyarı ve yama süresi yayımlar, kampanya yavaşlar.

    İzlenecek: CISA KEV kataloğunda CVE-2026-35273 durumu ve federal yama süresi

  3. 3
    Sınırlı etki%15

    Kurumların çoğu haziran yamasını kurmuş çıkar, ele geçirilen sistem sayısı onlarca düzeyinde kalır.

    İzlenecek: Mandiant ya da Oracle'dan güncellenmiş etkilenen sistem sayısı

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • CVSS puanı▼ 9,8
  • Uyarılan kuruluş (Mandiant)▼ 100+
  • En yüksek yetkili komut payı▼ %25

Kaynaklar

  1. BleepingComputer — ShinyHunters Oracle PeopleSoft saldırılarında WAF atlatma hilesi kullanıyor
  2. The Hacker News — Saldırganlar Oracle PeopleSoft açığını sömürmek ve web kabuğu yerleştirmek için WAF'ları aşıyor