ShinyHunters: Globaler WAF-Bypass bei Oracle PeopleSoft.
Mandiant beschreibt in einer neuen Analyse eine weltweite Massen-Exploitation-Kampagne der Gruppe UNC6240 (ShinyHunters), die auf Oracle PeopleSoft-Instanzen abzielt. Ähnliche Aktionen haben sich bereits im Juni 2026 gezeigt.
Zusammenfassung (TL; DR):
- Die Bedrohungsgruppe ShinyHunters (UNC6240) attackiert weltweit Unternehmen und Behörden, indem sie WAF-Filter durch eine einfache URL-Kodierung (/%50SEMHUB/) umgeht.
- Diese Methode hebelt bestehende Firewall-Regeln aus und ermöglicht die Ausführung von beliebigem Code via Java-Deserialisierung auf Oracle PeopleSoft-Instanzen.
- Mandiant empfiehlt daher dringend, den offiziellen Sicherheits-Patch für CVE-2026-35273 einzuspielen und Systeme auf verdächtige Web-Shells oder Backdoors zu prüfen.
ShinyHunters hat seine Taktik verändert
Aufbauend auf ersten Zero-Day-Aktivitäten, die im Juni 2026 beobachtet wurden, hat ShinyHunters seine Taktik angepasst, um String-Matching-Regeln von Web Application Firewalls (WAF) zu umgehen, indem ein einzelnes Zeichen im Anfragepfad URL-kodiert wird (/%50SEMHUB/ statt /PSEMHUB/). Diese Umgehung ermöglicht es dem Angreifer, beliebigen Code über Java-Deserialisierung auf anfälligen Endpunkten des Oracle PeopleSoft Environment Management Hub (PSEMHUB) auszuführen, selbst dort, wo Unternehmen davon ausgingen, dass die WAF-Regeln einen ausreichenden Schutz böten.
Wichtigste Erkenntnisse über die Kampagne
- Ausweitung auf Ziele weltweit: Während sich die Angriffe im Juni stark auf den Hochschulbereich konzentrierten, erstreckt sich diese neue Angriffswelle weltweit auf Unternehmen in den Branchen Technologie, Gesundheit, Transport, Landwirtschaft sowie auf Behörden.
- Ablaufkette nach der Ausnutzung: Mandiant beobachtete den Einsatz von zwei JSP-Webshells (x.jsp und u.jsp), die mit einem Trojaner infizierte Installationsdatei „Ple64.exe“, die die neu identifizierte C++-Backdoor „SIDEEYE“ bereitstellt sowie „Neo-reGeorg“-Tunneling-Toolkits und „MeshAgent“-RMM-Tools für dauerhaften Zugriff.
- Die Gefahr, sich auf WAFs zu verlassen: Angreifer passen sich schnell an Perimeter-Abwehrmaßnahmen an. Mandiant betont, dass Path-Blocking und WAF-Regeln kein Ersatz für die Installation offizieller Sicherheitsupdates sind.
Empfehlungen
- Unverzüglich den Oracle Security Alert-Patch für CVE-2026-35273 installieren.
- EMHub-Dienst deaktivieren oder die PSEMHUB-Anwendung entfernen, sofern diese nicht aktiv benötigt wird.
- WebLogic-Zugriffsprotokolle auf Anfragen an prozentkodierte PSEMHUB-Endpunkte überprüfen und die Systemverzeichnisse nach nicht autorisierten .jsp- oder .exe-Dateien durchsuchen
Häufige Fragen (FAQ)
Die Angreifer nutzen eine einfache URL-Prozentkodierung (wie /%50SEMHUB/ statt /PSEMHUB/), wodurch die String-Matching-Regeln der Web Application Firewalls (WAF) die bösartigen Anfragen nicht mehr blockieren.
Durch den WAF-Bypass können die Hacker über Java-Deserialisierung beliebigen Code ausführen, dauerhaften Zugriff mittels Webshells und Backdoors (wie „SIDEEYE“) erlangen und tief in die Netzwerke weltweit betroffener Unternehmen eindringen.
Unternehmen müssen unverzüglich den Oracle-Sicherheitspatch für CVE-2026-35273 installieren sowie die WebLogic-Zugriffsprotokolle aktiv nach prozentkodierten PSEMHUB-Anfragen und unbekannten Dateien durchsuchen.
