Die Erpressergruppe ShinyHunters entwickelte eine Methode, um Regeln von Web Application Firewalls (WAF) zu umgehen, die den Versuch verhindern sollen, eine Schwachstelle zur Ausführung von Remote-Code in Oracle-PeopleSoft-Servern auszunutzen. Dadurch konnten die Angriffe auf Systeme wieder aufgenommen werden, auf denen das Sicherheitsupdate noch nicht installiert wurde.
Google Mandiant und die Google Threat Intelligence Group erklärten, dass die Angreifer den Endpunkt /PSEMHUB/ unter Verwendung einer kodierten Darstellung des ersten Zeichens angreifen. Statt die Anfrage an den üblichen Pfad zu senden, verwenden die Angreifer einen Pfad wie /%50SEMHUB/, wobei %50 den lateinischen Buchstaben P in Prozentkodierung darstellt.
Wie gelang die Umgehung?
Mandiant zufolge vergleichen viele Reverse Firewalls und Proxyserver den wörtlichen Pfad, bevor sie ihn dekodieren. Daher kann die kodierte Form Regeln passieren, die /PSEMHUB/ blockieren. Oracle WebLogic dekodiert die Kodierung dagegen und leitet die Anfrage an den anfälligen Endpunkt weiter. Dadurch bleibt der Server erreichbar, obwohl die Betreiber davon ausgehen, dass die WAF-Regel die Gefährdung behoben hat.
Google warnte, dass ShinyHunters möglicherweise weitere Formen verwenden könnte, etwa andere Kodierungen oder eine Mischung aus Groß- und Kleinbuchstaben, anstatt sich stets auf %50 zu verlassen.
Was geschieht auf den angegriffenen Servern?
Vor der Ausnutzung sendet die Gruppe üblicherweise zwischen fünf und 15 POST-Anfragen an /%50SEMHUB/hub, die serialisierte Java-Objekte enthalten. Diese Anfragen können Informationen über das Betriebssystem zurückgeben, ohne Dateien zu schreiben oder den Dienst zu beeinträchtigen. Dadurch können die Angreifer die Ausnutzbarkeit des Servers unauffällig bestimmen.
Anschließend führen die Angreifer Befehle im Speicher aus oder platzieren Webshells im JSP-Format. Mandiant beobachtete Dateien wie x.jsp zur Ausführung von Befehlen sowie u.jsp und u2.jsp zum Hochladen von Dateien. Auf Windows-Servern wurde die Datei Ple64.exe verwendet, die sich als Installationsprogramm des Mediaplayers Light Alloy tarnt, jedoch eine Hintertür installiert, die Google als SIDEEYE bezeichnet.
SIDEEYE ermöglicht den Diebstahl von Zugangsdaten, die Verwaltung von Prozessen und Dateien, das Erstellen von Reverse-Shell-Sitzungen sowie den Betrieb als Reverse-Proxy. Die Angreifer verwendeten außerdem das Open-Source-Tool Neo-reGeorg über die Dateien tunnel.jsp und tunnel.jspx, um SOCKS5-Datenverkehr über HTTP und HTTPS weiterzuleiten. Dadurch kann ein kompromittierter PeopleSoft-Server zu einem Ausgangspunkt für die laterale Bewegung innerhalb des Netzwerks werden. Auf Linux-Systemen wurde die legitime Anwendung MeshAgent beobachtet, um den Zugriff aufrechtzuerhalten.
Warum ist diese Nachricht wichtig?
Der Vorfall bestätigt, dass eine WAF-Regel, die auf dem Abgleich eines wörtlichen Pfads basiert, keine ausreichende Abhilfe gegen eine Schwachstelle zur Ausführung von Remote-Code darstellt. Mandiant empfiehlt, das neueste Sicherheitsupdate für CVE-2026-35273 zu installieren, anstatt sich allein auf die Netzwerkblockierung zu verlassen, und die WebLogic-Protokolle nach Anfragen an /PSEMHUB/ sowie nach kodierten Formen wie /%50SEMHUB/ zu durchsuchen.
Oracle hatte die Schwachstelle am 11. Juni behoben, nachdem Berichte über ihre Ausnutzung zum Zugriff auf Daten von 100 Organisationen veröffentlicht worden waren. Google erklärte, dass die neue Welle Dutzende Systeme in den Bereichen Hochschulbildung, Technologie, IT-Dienstleistungen, Gesundheitswesen, Landwirtschaft, Verkehr und Regierung getroffen habe.
Was weiterhin ungeklärt ist
Diese Angriffe folgen auf Behauptungen von ShinyHunters, Systeme des Federal Bureau of Investigation (FBI) kompromittiert und zwischen 2 und 3 Terabyte Daten gestohlen zu haben. Das FBI bestätigte die Untersuchung nicht autorisierter Aktivitäten im Zusammenhang mit der Plattform FBIjobs.gov, bestätigte jedoch weder den Einbruch noch den Datendiebstahl. Die Gruppe behauptete außerdem, eine neue, unbekannte Schwachstelle in der PSEMHUB-Komponente verwendet zu haben. Diese Behauptung wurde von der Quelle nicht unabhängig überprüft.