悪名高いサイバー犯罪グループ「ShinyHunters」が、Oracle PeopleSoftのインフラを狙った大規模な攻撃キャンペーンを再び活発化させています。最初の侵入の波を受けて各組織が慌てて講じた防御策を、巧妙にすり抜ける手法まで編み出している点は深刻です。今回の再燃したキャンペーンでは、世界中で数十の個別システムがすでに侵害されました。被害者の範囲も、これまで標的だった教育機関をはるかに超えて広がっています。
攻撃者が悪用しているのは、CVSS深刻度が最高値に近い9.8とされる脆弱性「CVE-2026-35273」です。Oracle PeopleSoft Enterprise PeopleToolsに存在するこの重大な欠陥により、攻撃者は認証を一切必要とせず、遠隔から任意のコードを実行できます。夏に出されたセキュリティ勧告では、公式パッチを速やかに適用できない管理者に対し、Webアプリケーションファイアウォール(WAF)を使ってPSEMHUBコンポーネントへの外部アクセスをすべて遮断するよう明確に指示していました。ところがShinyHunters側は戦術を着実に改良し、まさにこの防御策を無効化してしまいました。
URLエンコードによるWAF回避の仕組み
攻撃者は、想定される通常のリクエストパス/PSEMHUB/を使いません。代わりに/%50SEMHUB/を要求する、古典的な難読化の手法を用いています。ここで%50は、大文字の「P」をURLエンコードしたものです。多くのWAFやリバースプロキシは、URIを正規化する前に、受信した生のリクエスト文字列をルールセットと照合します。そのため、加工された難読化アドレスを見逃し、そのまま通過させてしまいます。その後、背後のWebLogicサーバがURLをデコードし、悪意あるリクエストを脆弱なコンポーネントへ正しく届けてしまう仕組みです。フォレンジックの観点では、本格的な悪用の前に、標的サーバには5〜15件ほどの特定のPOSTリクエストが集中的に届くのが一般的です。攻撃者はこうした目立たない探査で、システムの脆弱性の有無を密かに見極めています。
侵入に成功すると、ShinyHuntersはJSP Webシェルをひそかに設置するか、あるいは近年は高度なコマンドをすべてメモリ上で実行し、物理ディスクに痕跡を残さないようにしています。こうした「ファイルレス」の手口は、不審な異常ファイルの作成を検知することに大きく頼る従来のインシデント対応を著しく難しくします。この脅威アクターはGoogle Threat Intelligenceが「UNC6240」として追跡しており、これまでも際立った戦術的な機動力を繰り返し示してきました。ソフトウェアの脆弱性の悪用、価値の高いクラウドトークンの大規模な窃取、企業の中核サービスへの直接攻撃を、自在に切り替えています。
マルウェアの展開とデータ窃取の戦略
侵害されたWindows環境では、無害なメディアプレーヤーのインストーラー実行ファイルに偽装した強力なバックドア「SIDEEYE」を、攻撃者が体系的に展開します。コマンド&コントロール(C2)通信を密かに確立するため、堅牢なネットワークトンネリングには「Neo-reGeorg」を多用しています。一方、Linux環境では、正規のリモート管理ツール「MeshAgent」を頻繁に展開し、不正なアクセスを維持しています。恐ろしいことに、フォレンジック分析によれば、傍受した悪意あるコマンドの約4分の1が、rootまたはNT Authority\SYSTEMという最高権限で実行されていました。Oracleの膨大なエンタープライズ製品群には重大な脆弱性が絶えず見つかっています。こうした状況を踏まえ、同社は夏の間、世界中の顧客に対して、直ちにパッチを適用するよう強く促しました。
この再燃した猛烈な攻撃の波は、多様な重要分野を巻き込んでいます。高等教育、著名なテクノロジー企業、重要なITサービス事業者、医療ネットワーク、農業コングロマリット、輸送・物流、機微な情報を扱う政府機関などです。PeopleSoftは人事データや機密性の高い給与情報、網羅的な学生記録を処理する基盤となるシステムです。そのため、ここに自由にアクセスできれば、ランサムウェア集団や恐喝犯にとって極めて大きな利益につながります。セキュリティ専門家は、大規模なデータアーカイブを組織的に準備し、その後rsyncやSSHトンネリング、標準的なHTTPプロトコルを使って積極的に外部へ持ち出したことを示す、明白なフォレンジック上の痕跡も確認しています。
求められる対処と、FBI侵害をめぐる主張
MandiantとGoogle Threat Intelligence Groupは緊急の包括的な勧告で、管理者に対し、Oracleの公式パッチを直ちに適用するよう強く求めています。さらに、Environment Management Hubの機能が業務上不可欠でない場合は、完全に無効化するよう指示しています。特に重要なのは、フォレンジック調査担当者がWebサーバのログを調べる際、標準の/PSEMHUB/パスだけでなく、URLエンコードされた変形も確実に探すことです。JSP Webシェルが見つかった場合は、サーバ全体が壊滅的に侵害されたものとみなす必要があります。管理者は直ちに包括的なインシデント対応手順を開始し、侵害されたPeopleSoftインスタンスからアクセス可能だったすべての暗号鍵と認証情報を即座にローテーションしなければなりません。技術的な詳細は、ShinyHunters renewed mass exploitation campaign targeting Oracle PeopleSoftの分析を参照してください。
キャンペーンの急拡大と時を同じくして、ShinyHuntersは、脆弱なPeopleSoftインスタンスを足がかりに連邦捜査局(FBI)への侵入に成功したと、センセーショナルで議論を呼ぶ声明を公表しました。同グループは、多数の連邦捜査官の極めて機微な個人データを窃取したと大々的に主張しています。しかし、独立系のジャーナリストは、この派手な侵害疑惑とCVE-2026-35273の悪用との間に直接の因果関係があるかどうか、確証を得られていません。FBIはこの状況を公式に認め、侵害の疑いについて調査を進めているとだけ述べています。この疑惑の経緯については、ShinyHunters hackers expanded attacks on Oracle’s PeopleSoftという報道でも詳しく伝えられています。
ShinyHuntersには、教育分野を容赦なく狙い、膨大な個人を特定できる情報(PII)を集めてきたという、よく知られた悪質な前歴があります。今年春には、学習管理システム「Canvas」への壊滅的な攻撃を受け、親会社のInstructureが恐喝犯との間で物議を醸す合意を結んだと、深刻な調子で報告しました。侵害された可能性のあるデータセットは、約2億7,500万人の機微な情報に関連していると、恐ろしい形で結びつけられています。
この分野は、同グループから強い関心を持たれ続けています。5月には、主要な教育プラットフォームが一時的に重要な業務をすべて停止せざるを得ない深刻なサイバー攻撃が起きました。これを受けてFBIは、ShinyHuntersの活動の活発化について、教育機関に向けた緊急のフラッシュ警告を正式に発表しています。今回の再燃したキャンペーンは、ベンダーが公式パッチを公開した後でも、高度な攻撃者が執拗に標的を探し続けることをはっきりと示しています。狙われるのは、根本的なソフトウェア修正を行わず、回避されやすい一時的なトラフィックフィルタリングだけに頼ってしまった組織です。
翻訳元: https://meterpreter.org/shinyhunters-oracle-peoplesoft-waf-bypass/