Şantaj grubu ShinyHunters, Oracle PeopleSoft sunucularındaki uzaktan kod çalıştırma açığının istismarını engellemeye çalışan web uygulaması güvenlik duvarı (WAF) kurallarını aşmak için bir yöntem geliştirdi. Bu yöntem, güvenlik güncellemesini henüz yüklememiş sistemlere yönelik saldırıların yeniden başlamasını sağladı.
Google Mandiant ve Google Threat Intelligence Group, saldırganların /PSEMHUB/ uç noktasını, ilk karakterinin kodlanmış gösterimini kullanarak hedef aldığını söyledi. Saldırganlar isteği alışılmış yola göndermek yerine /%50SEMHUB/ gibi bir yol kullanıyor; burada %50, yüzde kodlamasıyla Latin alfabesindeki P harfini temsil ediyor.
Aşma nasıl başarılı oldu?
Mandiant'a göre birçok ters güvenlik duvarı ve trafik proxy'si, yolu kodunu çözmeden önce ham biçimiyle karşılaştırıyor. Bu nedenle kodlanmış biçim, /PSEMHUB/ yolunu engelleyen kurallardan geçebiliyor. Buna karşılık Oracle WebLogic kodlamayı çözüyor ve isteği savunmasız uç noktaya yönlendiriyor. Böylece operatörler WAF kuralının maruziyeti giderdiğine inanırken sunucu erişilebilir durumda kalıyor.
Google, ShinyHunters'ın her zaman %50'ye dayanmak yerine farklı kodlamalar veya büyük ve küçük harflerin karıştırılması gibi başka biçimler kullanabileceği konusunda uyardı.
Hedeflenen sunucularda ne oluyor?
Grup, istismarı gerçekleştirmeden önce genellikle serileştirilmiş Java nesneleri içeren /%50SEMHUB/hub adresine beş ila 15 POST isteği gönderiyor. Bu istekler dosya yazmadan veya hizmeti kesintiye uğratmadan işletim sistemi hakkında bilgi döndürebiliyor ve saldırganların sunucunun istismara açık olup olmadığını sessizce belirlemesine olanak tanıyor.
Daha sonra saldırganlar bellekte komutlar çalıştırıyor veya JSP biçiminde web kabukları yerleştiriyor. Mandiant, komutları çalıştırmak için x.jsp gibi dosyaların, dosya yüklemek için ise u.jsp ve u2.jsp dosyalarının kullanıldığını gözlemledi. Windows sunucularında, medya oynatıcı kurucusu Light Alloy kılığına giren Ple64.exe adlı bir dosya kullanıldı; ancak bu dosya Google'ın SIDEEYE adıyla izlediği bir arka kapıyı kuruyor.
SIDEEYE kimlik bilgilerini çalmaya, süreçleri ve dosyaları yönetmeye, ters shell oturumları oluşturmaya ve ters proxy olarak çalışmaya olanak tanıyor. Saldırganlar ayrıca tunnel.jsp ve tunnel.jspx dosyaları üzerinden SOCKS5 trafiğini HTTP ve HTTPS üzerinden geçirmek için açık kaynaklı Neo-reGeorg aracını kullandı. Bu durum, ele geçirilmiş PeopleSoft sunucusunu ağ içinde ilerlemek için bir noktaya dönüştürebilir. Linux sistemlerinde erişimi sürdürmek için meşru MeshAgent'ın kullanıldığı gözlemlendi.
Bu haber neden önemli?
Olay, ham yol eşleştirmesine dayanan bir WAF kuralının uzaktan kod çalıştırma açığı için yeterli bir çözüm olmadığını doğruluyor. Mandiant, yalnızca ağ engellemesine güvenmek yerine CVE-2026-35273 için en güncel güvenlik güncellemesinin yüklenmesini ve WebLogic günlüklerinde /PSEMHUB/ adresine yönelik isteklerle /%50SEMHUB/ gibi kodlanmış biçimlerin aranmasını öneriyor.
Oracle, açığı 11 Haziran'da düzeltmişti; bu tarihten önce açığın 100 kuruluşun verilerine erişmek için istismar edildiğine ilişkin haberler yayımlanmıştı. Google ise yeni dalganın yükseköğretim, teknoloji ve bilgi teknolojileri hizmetleri, sağlık hizmetleri, tarım, ulaşım ve hükümet sektörlerindeki onlarca sistemi etkilediğini söyledi.
Hâlâ belirsiz olanlar
Bu saldırılar, ShinyHunters'ın Federal Soruşturma Bürosu'nun (FBI) sistemlerini ele geçirdiği ve 2 ila 3 terabayt arasında veri çaldığı yönündeki iddiaların ardından geldi. FBI, FBIjobs.gov platformuyla bağlantılı yetkisiz bir faaliyet hakkında soruşturma yürütüldüğünü doğruladı; ancak ihlali veya veri hırsızlığını doğrulamadı. Grup ayrıca PSEMHUB bileşeninde bilinmeyen yeni bir açığı kullandığını ileri sürdü; bu iddia kaynak tarafından bağımsız olarak doğrulanmadı.