Cảnh báo: Tin tặc vượt mặt WAF để khai thác lỗ hổng Oracle PeopleSoft và cài cắm Web Shell
Google cảnh báo về chiến dịch tấn công quy mô lớn nhắm vào lỗ hổng nghiêm trọng CVE-2026-35273 trên Oracle PeopleSoft, cho phép tin tặc vượt qua tường lửa ứng dụng web (WAF) để thực thi mã từ...
- Giọng nữ Bắc
Google vừa đưa ra cảnh báo về một chiến dịch tấn công mạng quy mô lớn đang nhắm vào lỗ hổng bảo mật nghiêm trọng trong Oracle PeopleSoft. Chiến dịch này được liên kết với nhóm tin tặc ShinyHunters, tập trung khai thác lỗ hổng CVE-2026-35273 (điểm CVSS 9.8) để thực thi mã từ xa mà không cần xác thực.
Table Of Content
Kỹ thuật vượt mặt WAF tinh vi
Theo báo cáo từ Mandiant (thuộc Google), nhóm tấn công UNC6240 đã tinh chỉnh phương thức khai thác để vượt qua các quy tắc của tường lửa ứng dụng web (WAF) vốn đang chặn endpoint Environment Management Hub (PSEMHUB). Cụ thể, tin tặc đã sử dụng kỹ thuật mã hóa URL cho một ký tự trong đường dẫn yêu cầu, ví dụ như thay đổi /PSEMHUB/ thành /%50SEMHUB/. Trong khi nhiều hệ thống WAF kiểm tra đường dẫn gốc trước khi giải mã, máy chủ ứng dụng PeopleSoft lại thực hiện giải mã yêu cầu và điều hướng nó đến servlet dễ bị tổn thương.
Chuỗi tấn công và hậu quả
Các đối tượng bị nhắm đến bao gồm nhiều lĩnh vực như giáo dục, công nghệ, y tế, nông nghiệp và chính phủ. Quy trình tấn công diễn ra như sau:
- Xâm nhập: Gửi yêu cầu POST chứa đối tượng Java đã được tuần tự hóa tới endpoint đã bị mã hóa URL.
- Thực thi: Lạm dụng lỗ hổng giải mã Java (Java deserialization) để triển khai các web shell (x.jsp và u.jsp).
- Duy trì: Sử dụng web shell để tải xuống backdoor SIDEEYE (tệp Ple64.exe) và công cụ tunneling Neo-reGeorg. Ngoài ra, tin tặc còn cài đặt công cụ quản lý từ xa (RMM) như MeshAgent trên các hệ thống Linux để duy trì quyền truy cập bền vững.
Trong khoảng 25% các trường hợp, tin tặc đã chiếm được quyền root hoặc NT AUTHORITY\SYSTEM, nắm quyền kiểm soát hoàn toàn hệ điều hành.
Khuyến nghị bảo mật
Để bảo vệ hệ thống trước các cuộc tấn công này, các tổ chức cần thực hiện ngay các biện pháp sau:
- Cập nhật các bản vá mới nhất cho CVE-2026-35273.
- Vô hiệu hóa dịch vụ Environment Management Hub (EMHub) hoặc gỡ bỏ hoàn toàn PSEMHUB nếu không cần thiết.
- Rà soát nhật ký truy cập (access logs) của WebLogic để tìm kiếm các yêu cầu bất thường tới
/PSEMHUB/hoặc các biến thể mã hóa phần trăm. - Kiểm tra thư mục
PSEMHUB.warđể phát hiện các tệp JSP đáng ngờ. - Thay đổi toàn bộ thông tin đăng nhập mà tài khoản dịch vụ ứng dụng PeopleSoft có quyền truy cập.
- Giám sát lưu lượng mạng đi ra từ các máy chủ PeopleSoft và kiểm tra các tệp lưu trữ lớn trong các thư mục tạm thời.
Nhóm UNC6240 được biết đến với mô hình tống tiền bằng cách đánh cắp dữ liệu và đe dọa công khai thông tin nếu nạn nhân không trả tiền chuộc. Các tổ chức bị ảnh hưởng cần chuẩn bị phương án ứng phó với các yêu cầu tống tiền và theo dõi rò rỉ dữ liệu tiềm ẩn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.