勒索组织ShinyHunters开发了一种绕过Web应用防火墙(WAF)规则的方法,这些规则试图阻止对Oracle PeopleSoft服务器中远程代码执行漏洞的利用,使攻击得以在尚未安装安全更新的系统上恢复。
Google Mandiant和Google威胁情报团队表示,攻击者正使用该路径首个字符的编码表示,针对/PSEMHUB/端点。攻击者不再将请求发送到通常路径,而是使用类似/%50SEMHUB/的路径,其中%50以百分号编码表示拉丁字母P。
绕过是如何成功的?
Mandiant认为,许多反向防火墙和流量代理会在解码之前比较字面路径,因此,经过编码的形式可能绕过阻止/PSEMHUB/的规则。相比之下,Oracle WebLogic会解码该路径并将请求路由至存在漏洞的端点,使服务器仍可被访问,尽管运营人员认为WAF规则已经处理了暴露问题。
Google警告称,ShinyHunters可能会使用其他形式,例如不同的编码或混合大小写,而不是始终依赖%50。
目标服务器上会发生什么?
在执行利用之前,该组织通常会向/%50SEMHUB/hub发送5至15个POST请求,其中包含序列化的Java对象。这些请求能够在不写入文件或中断服务的情况下返回操作系统信息,从而让攻击者悄然确定服务器是否可被利用。
随后,攻击者会在内存中执行命令,或植入JSP格式的Web Shell。Mandiant发现了x.jsp等用于执行命令的文件,以及用于上传文件的u.jsp和u2.jsp。在Windows服务器上,攻击者使用了伪装成Light Alloy媒体播放器安装程序的Ple64.exe文件,但该文件安装了一个后门,Google将其追踪为SIDEEYE。
SIDEEYE可窃取凭据、管理进程和文件、创建反向Shell会话,并充当反向代理。攻击者还通过tunnel.jsp和tunnel.jspx文件使用开源工具Neo-reGeorg,通过HTTP和HTTPS转发SOCKS5流量,这可能将被入侵的PeopleSoft服务器转变为在网络内部横向移动的节点。在Linux系统上,研究人员发现攻击者使用合法的MeshAgent维持访问权限。
为什么这条消息很重要?
该事件证实,基于字面路径匹配的WAF规则不足以应对远程代码执行漏洞。Mandiant建议安装针对CVE-2026-35273的最新安全更新,而不是仅依赖网络拦截,同时在WebLogic日志中搜索针对/PSEMHUB/的请求,以及/%50SEMHUB/等编码形式。
Oracle此前已于6月11日修复该漏洞,此前有报道称该漏洞被用于访问100个组织的数据;Google表示,新一轮攻击影响了教育、技术、信息技术服务、医疗、农业、交通和政府等行业的数十个系统。
仍未确定的事项
这些攻击发生在ShinyHunters声称入侵联邦调查局(FBI)系统并窃取2至3太字节数据之后。FBI确认正在调查与FBIjobs.gov平台有关的未授权活动,但未确认遭到入侵或发生数据窃取。该组织还声称使用了PSEMHUB组件中的一个此前未知的新漏洞,但这一说法尚未得到来源的独立验证。