Google、ShinyHuntersによるOracle PeopleSoftへの新たな攻撃キャンペーンに警告

MandiantとGoogle Threat Intelligence Group(GTIG)は週末、悪名高い恐喝グループShinyHuntersが、Oracle PeopleSoftの利用企業を狙った新たな大規模攻撃キャンペーンを開始したと警告しました。

PeopleSoftは統合型の企業資源計画(ERP)ソフトウェアで、財務、人事、給与、サプライチェーンといった基幹業務の管理のため、多数の大企業で使われています。

今回の警告は、このハッキンググループがPeopleSoftのゼロデイ脆弱性(CVE-2026-35273)を悪用し、認証なしでリモートコード実行を果たしているのが確認されてから4カ月後に出されました。

Googleが「UNC6240」として追跡するShinyHuntersは、6月に100社以上のPeopleSoft利用企業を標的にしました。被害が確認されているのは、英国のノッティンガム大学、保険規制当局の団体NAIC、日産自動車などです。

MandiantとGTIGは、今回警告を出し、次のように述べています。「今回の新たな攻撃の波は、UNC6240がエクスプロイトを改変したことに端を発しています。脆弱なEnvironment Management Hub(PSEMHUB)エンドポイントをブロックするWebアプリケーションファイアウォール(WAF)のルールを、すり抜けられるようにしたのです」

ShinyHuntersは、FBIを狙った最近の攻撃で、PeopleSoftのゼロデイを悪用したと主張しました。ただ、ハッカーが指しているのは新たなゼロデイではなく、この改変版エクスプロイトである可能性があります。 

ShinyHuntersが最初にPeopleSoftを狙ったキャンペーンは教育分野が中心でしたが、Googleによると、新たな攻撃の波は農業、政府機関、医療、ITサービス、テクノロジー、運輸の各分野の組織にまで広がっています。

今回のキャンペーンでハッカーは、文字列「/PSEMHUB」を含むリクエストパスの中で、文字「P」のURLエンコード形式である「%50」を使ってWAFのルールを回避し、数十のシステムにWebシェルを設置しています。

Googleは次のように説明しています。「多くのWAFやリバースプロキシのルールは、URLデコードの前にパスの文字列そのものを照合します。一方、PeopleSoftのアプリケーションサーバはリクエストをデコードしたうえで、脆弱なサーブレットへ振り分けます。このため攻撃者は、WAFのルールで危険性を緩和できたと運用者が考えていたシステムでも、このエンドポイントに到達できてしまいます」

攻撃者は、ロードバランサーを使った一部の環境でWebシェルにアクセスするため、複数のPOSTリクエストを送信していました。すべてのWebLogicノードにWebシェルのコピーを確実に設置する狙いとみられます。また、コマンドの出力をHTTPレスポンスで直接返すPOSTリクエストを送り、シェルのプロセスを起動させる手口も使っていました。

MandiantとGTIGの観測では、このハッキンググループは互いに補い合う2つの1行JSP Webシェルで永続化を図っています。さらにWindowsサーバにはバックドア「SideEye」を展開しています。SideEyeは、ブラウザやアプリケーションから認証情報を盗み出し、ファイルやプロセスを管理するほか、リバースシェルやリバースプロキシの機能も備えています。

加えて攻撃者は、内部探索と横展開のためにオープンソースのトンネリングツールキット「Neo-reGeorg」を、オープンソースのリモート管理プラットフォーム「MeshCentral」とともに展開していました。

ハッカーはroot権限またはSystem権限でコマンドを実行し、ホストやユーザーの探索、プロセスの確認を行っていました。また、PeopleSoftとWebLogicのサービスアカウントを悪用して、アプリケーションデータ、設定ファイル、データベース接続文字列にアクセスしていました。

PeopleSoftの利用企業には、CVE-2026-35273に対するOracleのパッチを適用し、環境を堅牢化するよう推奨されています。あわせて、侵害の痕跡(IoC)やデータ窃取の兆候を調べ、侵害された場合の恐喝にも備える必要があります。

Googleは次のように述べています。「UNC6240には、データを盗み、身代金を支払わなければリークサイトで公開すると脅す、データ窃取型恐喝の確立された手口があります。被害を受けた組織は、恐喝の連絡に備えるとともに、盗まれたデータが公に流出していないか監視する必要があります」

翻訳元: https://www.securityweek.com/google-warns-of-shinyhunters-fresh-oracle-peoplesoft-campaign/

本記事は securityweek.com の記事を翻訳・要約したものです。