ShinyHunters omzeilt WAF-regels en misbruikt opnieuw lek in Oracle PeopleSoft
Mandiant en Google Threat Intelligence zien een nieuwe golf van misbruik van een PeopleSoft-kwetsbaarheid. De aanvallers omzeilen WAF-regels door één teken in de URL te coderen en treffen organisaties die niet hadden gepatcht. Doel: data stelen en afpersen.
Handelingsperspectief: Reguliere patchcyclus(binnen de reguliere patchcyclus)
- Neem de update mee in de reguliere patchcyclus.
Gebaseerd op
- Geen aanwijzingen voor misbruik of een hoge ernst in de brondata.
Automatisch afgeleid uit brondata volgens vaste regels. Hoe dit werkt
Om te onthouden
- Een WAF-regel is een tijdelijke pleister, geen patch. Aanvallers passen zich aan gepubliceerde adviezen aan en richten zich juist op wie alleen heeft gemitigeerd.
- Een zero-day wordt een n-day: maanden na de eerste golf volgt misbruik op grotere schaal bij iedereen die nog niet heeft gepatcht.
- Blokkeerregels op basis van tekst moeten werken op het genormaliseerde pad; anders is één gecodeerd teken genoeg om ze te omzeilen.
- Bij afpersing zonder versleuteling merk je de aanval pas als de afperser zich meldt. Zoek actief naar sporen van datadiefstal.
Mandiant en de Google Threat Intelligence Group (GTIG) hebben een nieuwe golf van massaal misbruik vastgesteld van CVE-2026-35273, een kwetsbaarheid in Oracle PeopleSoft. De groep UNC6240, beter bekend als ShinyHunters, misbruikte deze kwetsbaarheid eerder, tussen 27 mei en 9 juni 2026, als zero-day, vooral tegen onderwijsinstellingen. Oracle bracht op 10 juni een Security Alert uit.
In de nieuwe campagne omzeilen de aanvallers WAF-regels die het kwetsbare onderdeel (de Environment Management Hub, /PSEMHUB/) blokkeren. Ze coderen één teken in de URL: /%50SEMHUB/ in plaats van /PSEMHUB/. Veel WAF- en proxyregels vergelijken het pad vóórdat het wordt gedecodeerd, terwijl de PeopleSoft-server het pad wel decodeert en het verzoek gewoon afhandelt. Organisaties die dachten dat hun WAF-regel het risico had afgedekt, bleken zo toch kwetsbaar.
De groep heeft wereldwijd op tientallen systemen webshells geplaatst, in het hoger onderwijs, technologie, IT-dienstverlening, de zorg, de landbouw, transport en de overheid. Daarna volgden onder meer een backdoor (SIDEEYE), tunneling-software en beheersoftware voor blijvende toegang. Een kwart van de commando’s werd uitgevoerd met de hoogste rechten (root of SYSTEM).
Waarom dit ertoe doet voor CISO’s
PeopleSoft bevat vaak HR-, salaris- en studentgegevens. ShinyHunters staat erom bekend data te stelen en te dreigen die te publiceren als er niet wordt betaald. Mandiant adviseert getroffen organisaties zich voor te bereiden op afpersing en te letten op mogelijke publicatie van gestolen gegevens.
Mandiant adviseert onder meer:
- de patch van Oracle te installeren, want WAF-regels en het blokkeren van paden zijn geen vervanging;
- de EMHub-service uit te schakelen of het PSEMHUB-onderdeel te verwijderen, zoals Oracle adviseert;
- alle toegangsgegevens te vervangen die het PeopleSoft-serviceaccount kan lezen, zodra een webshell is gevonden.
Wat je je team kunt vragen
- Gebruiken we Oracle PeopleSoft, en is de Security Alert voor CVE-2026-35273 geïnstalleerd, of vertrouwen we op een WAF-regel?
- Hebben we de logs van álle WebLogic-nodes doorzocht op
/PSEMHUB/en gecodeerde varianten daarvan? - Weten we wat we doen als een afperser zich meldt met onze gegevens?