طورت مجموعة الابتزاز ShinyHunters أسلوباً لتجاوز قواعد جدران حماية تطبيقات الويب (WAF) التي تحاول منع استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد في خوادم Oracle PeopleSoft، ما أتاح استئناف الهجمات على أنظمة لم تثبت التحديث الأمني بعد.
وقالت Google Mandiant وGoogle Threat Intelligence Group إن المهاجمين يستهدفون نقطة النهاية /PSEMHUB/ باستخدام تمثيل مشفر للحرف الأول منها. فبدلاً من إرسال الطلب إلى المسار المعتاد، يستخدم المهاجمون مساراً مثل /%50SEMHUB/، إذ يمثل %50 الحرف اللاتيني P بترميز النسبة المئوية.
كيف نجح التجاوز؟
ترى Mandiant أن كثيراً من جدران الحماية العكسية ووكلاء المرور يقارنون المسار الحرفي قبل فك ترميزه، ولذلك قد تمر الصيغة المشفرة من قواعد تحجب /PSEMHUB/. في المقابل، يفك Oracle WebLogic الترميز ويوجه الطلب إلى نقطة النهاية الضعيفة، ما يجعل الخادم قابلاً للوصول رغم اعتقاد المشغلين بأن قاعدة WAF عالجت التعرض.
وحذرت Google من أن ShinyHunters قد تستخدم صيغاً أخرى، مثل ترميزات مختلفة أو مزج الأحرف الكبيرة والصغيرة، بدلاً من الاعتماد دائماً على %50.
ما الذي يحدث على الخوادم المستهدفة؟
قبل تنفيذ الاستغلال، ترسل المجموعة عادة بين خمسة و15 طلب POST إلى /%50SEMHUB/hub تتضمن كائنات Java متسلسلة. ويمكن لهذه الطلبات إرجاع معلومات عن نظام التشغيل من دون كتابة ملفات أو تعطيل الخدمة، بما يسمح للمهاجمين بتحديد قابلية الخادم للاستغلال بهدوء.
بعد ذلك، ينفذ المهاجمون أوامر في الذاكرة أو يزرعون أغلفة ويب بصيغة JSP. ورصدت Mandiant ملفات مثل x.jsp لتنفيذ الأوامر وu.jsp وu2.jsp لرفع الملفات. وعلى خوادم Windows، استُخدم ملف Ple64.exe الذي يتنكر في صورة مثبت مشغل الوسائط Light Alloy، لكنه يثبت باباً خلفياً تتبعه Google باسم SIDEEYE.
يتيح SIDEEYE سرقة بيانات الاعتماد وإدارة العمليات والملفات وإنشاء جلسات shell عكسية والعمل كوكيل عكسي. كما استخدم المهاجمون أداة Neo-reGeorg مفتوحة المصدر عبر الملفين tunnel.jsp وtunnel.jspx لتمرير حركة SOCKS5 عبر HTTP وHTTPS، ما قد يحول خادم PeopleSoft المخترق إلى نقطة للانتقال داخل الشبكة. وعلى أنظمة Linux، رُصد استخدام MeshAgent المشروع للحفاظ على الوصول.
لماذا يهم هذا الخبر؟
تؤكد الحادثة أن قاعدة WAF المبنية على مطابقة مسار حرفي ليست علاجاً كافياً لثغرة تنفيذ تعليمات عن بُعد. وتوصي Mandiant بتثبيت أحدث تحديث أمني لـ CVE-2026-35273 بدلاً من الاعتماد على الحجب الشبكي وحده، مع البحث في سجلات WebLogic عن الطلبات إلى /PSEMHUB/ والصيغ المشفرة مثل /%50SEMHUB/.
كانت Oracle قد أصلحت الثغرة في 11 يونيو بعد أن أفادت تقارير باستغلالها للوصول إلى بيانات 100 منظمة، فيما قالت Google إن الموجة الجديدة أصابت عشرات الأنظمة في قطاعات التعليم العالي والتقنية وخدمات تكنولوجيا المعلومات والرعاية الصحية والزراعة والنقل والحكومة.
ما يزال غير محسوم
تأتي هذه الهجمات بعد ادعاءات من ShinyHunters بشأن اختراق أنظمة مكتب التحقيقات الفيدرالي (FBI) وسرقة ما بين 2 و3 تيرابايت من البيانات. أكد FBI التحقيق في نشاط غير مصرح به مرتبط بمنصة FBIjobs.gov، لكنه لم يؤكد الاختراق أو سرقة البيانات. كما زعمت المجموعة استخدام ثغرة جديدة غير معروفة في مكوّن PSEMHUB، وهو ادعاء لم يتحقق منه المصدر بصورة مستقلة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.