Google 威胁情报

ShinyHunters 重启针对 Oracle PeopleSoft 的大规模利用活动

简介:作为对 2026 年 6 月文章《ShinyHunters 利用 Oracle PeopleSoft 漏洞攻击教育行业》的更新,Mandiant 和 Google 威胁情报小组(GTIG)发现,UNC6240(ShinyHunters)重新大规模利用 CVE-2026-35273,并扩大了针对多个行业的全球攻击范围。6 月期间,该威胁行为者主要以零日漏洞的形式针对学术机构利用该漏洞。这一轮新的活动源于 UNC6240 修改了其利用方式,以绕过阻止存在漏洞的环境管理中心(PSEMHUB)端点的 Web 应用防火墙(WAF)规则。该威胁行为者通过对请求路径中的单个字符进行 URL 编码,绕过了基于字符串的 WAF 规则,以 /%50SEMHUB/ 替代 /PSEMHUB/。许多 WAF 和反向代理规则会在 URL 解码前匹配字面路径,而 PeopleSoft 应用服务器会对请求进行解码,并将其路由至存在漏洞的 servlet。这使威胁行为者能够访问相关端点,即使系统运营方可能认为其 WAF 规则已经缓解了暴露风险。我们的分析表明,该威胁行为者在近期活动中扩大了攻击目标范围,在全球数十个系统上部署了 Web Shell,涉及高等教育、技术、IT 服务、医疗保健、农业、交通运输和政府等行业。Mandiant 建议运行

查看原始信源

English