In Breve
- Chi sono gli ShinyHunters?
- Un gruppo di hacker noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità sfruttata?
- Una vulnerabilità zero-day nel servlet Environment Management Hub di Oracle PeopleSoft.
- Quali settori sono stati colpiti?
- Tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.
ShinyHunters: Nuova ondata di attacchi a Oracle PeopleSoft
Il gruppo di hacker noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza e ha ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa situazione ha portato a compromissioni in diversi settori, ampliando il raggio d’azione degli attacchi.
La vulnerabilità e le sue conseguenze
La falla in questione è una vulnerabilità di deserializzazione insicura di oggetti Java, che consente l’esecuzione remota di codice. In passato, questa vulnerabilità era stata sfruttata per distribuire web shell o eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando all’incidente l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.
Come gli attaccanti hanno aggirato le difese
Il gruppo ShinyHunters ha aggirato le regole WAF (Web Application Firewall) basate su stringa, codificando un singolo carattere nel percorso della richiesta. Hanno richiesto /%50SEMHUB/ anziché /PSEMHUB/; molte regole WAF e reverse proxy confrontano il percorso letterale prima della decodifica. Questo ha permesso al server applicativo di decodificare la richiesta e inoltrarla al servlet vulnerabile, consentendo così l’accesso a endpoint che si pensavano mitigati.
Settori colpiti e modalità di attacco
In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati rilevati compromessi anche in ambito tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Le modalità di attacco includono l’installazione di web shell, il furto di credenziali, il movimento laterale e l’esfiltrazione di dati sensibili, come informazioni HR e paghe, per finalità di estorsione.
Raccomandazioni per la sicurezza
Nonostante la correzione ufficiale rimanga efficace, il bypass riguarda solo le mitigazioni basate su WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Si raccomanda quindi di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
È fondamentale che le organizzazioni prendano sul serio queste raccomandazioni per proteggere i propri sistemi e dati sensibili.
