Le groupe d’extorsion ShinyHunters a mis au point une méthode pour contourner les règles des pare-feu applicatifs web (WAF) qui tentent d’empêcher l’exploitation d’une vulnérabilité d’exécution de code à distance sur les serveurs Oracle PeopleSoft, permettant ainsi la reprise des attaques contre des systèmes qui n’ont pas encore installé la mise à jour de sécurité.
Google Mandiant et Google Threat Intelligence Group ont déclaré que les attaquants ciblent le point de terminaison /PSEMHUB/ en utilisant une représentation encodée de son premier caractère. Au lieu d’envoyer la requête vers le chemin habituel, les attaquants utilisent un chemin tel que /%50SEMHUB/, où %50 représente la lettre latine P en encodage pourcentage.
Comment le contournement a-t-il réussi ?
Mandiant estime que de nombreux pare-feu inverses et mandataires comparent le chemin littéral avant son décodage. La forme encodée peut donc passer à travers les règles qui bloquent /PSEMHUB/. En revanche, Oracle WebLogic décode l’encodage et achemine la requête vers le point de terminaison vulnérable, rendant le serveur accessible malgré la conviction des opérateurs qu’une règle WAF a traité l’exposition.
Google a averti que ShinyHunters pourrait utiliser d’autres formes, comme des encodages différents ou un mélange de majuscules et de minuscules, au lieu de s’appuyer systématiquement sur %50.
Que se passe-t-il sur les serveurs ciblés ?
Avant d’exécuter l’exploitation, le groupe envoie généralement entre cinq et 15 requêtes POST vers /%50SEMHUB/hub contenant des objets Java sérialisés. Ces requêtes peuvent renvoyer des informations sur le système d’exploitation sans écrire de fichiers ni interrompre le service, ce qui permet aux attaquants de déterminer discrètement si le serveur est exploitable.
Les attaquants exécutent ensuite des commandes en mémoire ou déposent des webshells au format JSP. Mandiant a observé des fichiers tels que x.jsp pour exécuter des commandes, ainsi que u.jsp et u2.jsp pour téléverser des fichiers. Sur les serveurs Windows, un fichier nommé Ple64.exe a été utilisé. Il se fait passer pour l’installateur du lecteur multimédia Light Alloy, mais installe une porte dérobée que Google suit sous le nom de SIDEEYE.
SIDEEYE permet de voler des identifiants, de gérer les processus et les fichiers, de créer des sessions shell inversées et d’agir comme proxy inverse. Les attaquants ont également utilisé l’outil open source Neo-reGeorg via les fichiers tunnel.jsp et tunnel.jspx pour faire transiter du trafic SOCKS5 sur HTTP et HTTPS, ce qui pourrait transformer le serveur PeopleSoft compromis en point de déplacement latéral au sein du réseau. Sur les systèmes Linux, l’utilisation du logiciel légitime MeshAgent a été observée pour maintenir l’accès.
Pourquoi cette information est-elle importante ?
L’incident confirme qu’une règle WAF fondée sur la correspondance littérale d’un chemin ne constitue pas une réponse suffisante à une vulnérabilité d’exécution de code à distance. Mandiant recommande d’installer la dernière mise à jour de sécurité pour CVE-2026-35273 plutôt que de s’appuyer uniquement sur le blocage réseau, et de rechercher dans les journaux WebLogic les requêtes vers /PSEMHUB/ ainsi que les formes encodées telles que /%50SEMHUB/.
Oracle avait corrigé la vulnérabilité le 11 juin après des informations faisant état de son exploitation pour accéder aux données de 100 organisations. Google a pour sa part indiqué que la nouvelle vague avait touché des dizaines de systèmes dans les secteurs de l’enseignement supérieur, de la technologie, des services informatiques, de la santé, de l’agriculture, des transports et du gouvernement.
Ce qui reste incertain
Ces attaques surviennent après des affirmations de ShinyHunters concernant le piratage de systèmes du Federal Bureau of Investigation (FBI) et le vol de 2 à 3 téraoctets de données. Le FBI a confirmé enquêter sur une activité non autorisée liée à la plateforme FBIjobs.gov, mais n’a confirmé ni le piratage ni le vol de données. Le groupe a également affirmé avoir utilisé une nouvelle vulnérabilité inconnue dans le composant PSEMHUB, une allégation que la source n’a pas vérifiée indépendamment.