恐喝グループのShinyHuntersは、Oracle PeopleSoftサーバーにおけるリモートコード実行の脆弱性の悪用を阻止しようとするWebアプリケーションファイアウォール(WAF)のルールを回避する手法を開発した。これにより、まだセキュリティ更新を適用していないシステムへの攻撃を再開できるようになった。
Google MandiantとGoogle Threat Intelligence Groupによると、攻撃者は最初の文字をエンコードした表現を使い、/PSEMHUB/エンドポイントを標的にしている。通常のパスにリクエストを送る代わりに、攻撃者は/%50SEMHUB/のようなパスを使用する。ここで%50は、パーセントエンコーディングでラテン文字のPを表す。
回避はどのように成功したのか?
Mandiantによると、多くのリバースファイアウォールやトラフィックプロキシは、デコード前の文字列どおりのパスを比較する。そのため、/PSEMHUB/を遮断するルールを、エンコードされた形式が通過する可能性がある。一方、Oracle WebLogicはエンコードをデコードしてリクエストを脆弱なエンドポイントに転送するため、運用担当者がWAFルールによって露出が対処されたと考えていても、サーバーはアクセス可能な状態になる。
Googleは、ShinyHuntersが常に%50に依存するのではなく、別のエンコードや大文字・小文字の混在など、ほかの形式を使用する可能性があると警告した。
標的サーバーでは何が起きているのか?
グループは通常、悪用を実行する前に、シリアライズされたJavaオブジェクトを含むPOSTリクエストを/%50SEMHUB/hubへ5~15件送信する。これらのリクエストは、ファイルを書き込んだりサービスを停止したりすることなく、オペレーティングシステムに関する情報を返すことができるため、攻撃者はサーバーが悪用可能かどうかを静かに特定できる。
その後、攻撃者はメモリ上でコマンドを実行するか、JSP形式のWebシェルを植え付ける。Mandiantは、コマンド実行用のx.jsp、ファイルアップロード用のu.jspおよびu2.jspなどのファイルを確認した。Windowsサーバーでは、メディアプレーヤー「Light Alloy」のインストーラーを装うPle64.exeが使用されたが、GoogleがSIDEEYEという名称で追跡しているバックドアをインストールする。
SIDEEYEは、認証情報の窃取、プロセスとファイルの管理、リバースシェルセッションの作成、リバースプロキシとしての動作を可能にする。攻撃者はまた、オープンソースツールのNeo-reGeorgをtunnel.jspおよびtunnel.jspxファイル経由で使用し、HTTPおよびHTTPS上でSOCKS5トラフィックを転送した。これにより、侵害されたPeopleSoftサーバーがネットワーク内を横方向に移動するための拠点に変わる可能性がある。Linuxシステムでは、アクセスを維持するために正規のMeshAgentが使用されたことが確認されている。
なぜこのニュースが重要なのか?
この事例は、文字列どおりのパスの一致に基づくWAFルールだけでは、リモートコード実行の脆弱性に対する十分な対策にならないことを示している。Mandiantは、ネットワーク上のブロックだけに依存せず、CVE-2026-35273向けの最新のセキュリティ更新を適用するとともに、/PSEMHUB/へのリクエストや/%50SEMHUB/のようなエンコードされた形式をWebLogicのログで検索するよう推奨している。
Oracleは、100組織のデータへのアクセスに悪用されたとの報告を受け、6月11日にこの脆弱性を修正していた。一方、Googleによると、新たな攻撃の波は高等教育、テクノロジー、情報技術サービス、医療、農業、運輸、政府の各分野における数十のシステムに影響を与えた。
なお解明されていない点
これらの攻撃は、ShinyHuntersが連邦捜査局(FBI)のシステムを侵害し、2~3テラバイトのデータを盗んだと主張した後に発生した。FBIは、FBIjobs.govプラットフォームに関連する不正な活動について調査していることを確認したが、侵害やデータ窃取については確認していない。また同グループは、PSEMHUBコンポーネントに存在する未知の新たな脆弱性を使用したと主張しているが、この主張は情報源によって独立に検証されていない。