사이버 보안

ShinyHunters, Oracle PeopleSoft 취약점 악용 위해 방화벽 우회

ShinyHunters 그룹은 Oracle PeopleSoft CVE-2026-35273 취약점의 영향을 받는 경로를 차단하는 웹 애플리케이션 방화벽 규칙을 우회하기 위해 특수한 URL 인코딩을 사용했다. Mandiant는 임시 보호 조치가 보안 업데이트 설치를 대신할 수 없으며, 악용 징후를 찾기 위해 로그를 점검해야 한다고 경고했다.

2026-09-26
3 분 읽기
3 조회수
certi.news Editorial Team
ShinyHunters, Oracle PeopleSoft 취약점 악용 위해 방화벽 우회

갈취 그룹 ShinyHunters는 Oracle PeopleSoft 서버의 원격 코드 실행 취약점 악용을 차단하려는 웹 애플리케이션 방화벽(WAF) 규칙을 우회하는 기법을 개발했으며, 이를 통해 아직 보안 업데이트를 설치하지 않은 시스템에 대한 공격을 재개할 수 있었다.

Google Mandiant와 Google Threat Intelligence Group은 공격자들이 /PSEMHUB/ 엔드포인트를 첫 번째 문자의 인코딩된 표현을 사용해 표적으로 삼고 있다고 밝혔다. 일반적인 경로로 요청을 보내는 대신 공격자들은 /%50SEMHUB/와 같은 경로를 사용한다. 여기서 %50은 퍼센트 인코딩으로 라틴 문자 P를 나타낸다.

우회는 어떻게 성공했나?

Mandiant는 많은 역방향 방화벽과 트래픽 프록시가 경로를 디코딩하기 전에 리터럴 문자열로 비교한다고 본다. 따라서 /PSEMHUB/를 차단하는 규칙을 암호화된 형식이 통과할 수 있다. 반면 Oracle WebLogic은 인코딩을 해제하고 요청을 취약한 엔드포인트로 전달하므로, 운영자들이 WAF 규칙이 노출을 처리했다고 생각하더라도 서버에 접근할 수 있게 된다.

Google은 ShinyHunters가 항상 %50에 의존하지 않고 다른 인코딩이나 대소문자 혼합 등 다른 형식을 사용할 수 있다고 경고했다.

표적 서버에서 무슨 일이 일어나나?

그룹은 익스플로잇을 실행하기 전에 일반적으로 /%50SEMHUB/hub로 5~15개의 POST 요청을 보내며, 해당 요청에는 직렬화된 Java 객체가 포함된다. 이러한 요청은 파일을 작성하거나 서비스를 중단하지 않고 운영 체제 정보를 반환할 수 있어, 공격자들이 서버의 악용 가능성을 조용히 판단할 수 있게 한다.

그 후 공격자들은 메모리에서 명령을 실행하거나 JSP 형식의 웹셸을 심는다. Mandiant는 명령 실행을 위한 x.jsp와 파일 업로드를 위한 u.jsp 및 u2.jsp와 같은 파일을 확인했다. Windows 서버에서는 미디어 플레이어 설치 프로그램 Light Alloy로 위장했지만 Google이 SIDEEYE라는 이름으로 추적하는 백도어를 설치하는 Ple64.exe 파일이 사용됐다.

SIDEEYE는 자격 증명 탈취, 프로세스 및 파일 관리, 셸 역방향 세션 생성과 역방향 프록시 기능을 제공한다. 공격자들은 또한 tunnel.jsp 및 tunnel.jspx 파일을 통해 오픈 소스 도구 Neo-reGeorg를 사용해 HTTP와 HTTPS를 통해 SOCKS5 트래픽을 전달했으며, 이로 인해 침해된 PeopleSoft 서버가 네트워크 내부 이동을 위한 거점으로 전환될 수 있다. Linux 시스템에서는 접근을 유지하기 위해 합법적인 MeshAgent를 사용한 정황이 확인됐다.

이 소식이 중요한 이유

이번 사건은 리터럴 경로 일치에 기반한 WAF 규칙만으로는 원격 코드 실행 취약점에 대한 충분한 해결책이 될 수 없음을 보여준다. Mandiant는 네트워크 차단에만 의존하지 말고 CVE-2026-35273에 대한 최신 보안 업데이트를 설치하며, /PSEMHUB/ 및 /%50SEMHUB/와 같은 인코딩된 형식에 대한 요청을 WebLogic 로그에서 검색할 것을 권고했다.

Oracle은 해당 취약점을 악용해 100개 조직의 데이터에 접근했다는 보고가 나온 뒤 6월 11일 취약점을 수정했다. Google은 새로운 공격 물결이 고등교육, 기술, 정보기술 서비스, 의료, 농업 및 정부 분야의 수십 개 시스템에 영향을 미쳤다고 밝혔다.

여전히 확인되지 않은 사항

이번 공격은 ShinyHunters가 연방수사국(FBI) 시스템을 침해하고 2~3테라바이트의 데이터를 탈취했다는 주장 이후 발생했다. FBI는 FBIjobs.gov 플랫폼과 관련된 무단 활동을 조사하고 있다고 확인했지만, 침해나 데이터 탈취 여부는 확인하지 않았다. 또한 이 그룹은 PSEMHUB 구성 요소의 알려지지 않은 새로운 취약점을 사용했다고 주장했으나, 해당 주장은 출처가 독립적으로 검증하지 않았다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기