Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

ShinyHunters перекодировали одну букву в пути и обошли все WAF-правила на PeopleSoft

8 октября 2026 г.•Репа
#атаки#хакеры

В июне 2026 года, как мы разбирали ранее, UNC6240 взяли через CVE-2026-35273 в Oracle PeopleSoft около сотни организаций – от Nissan до десятков университетов. Oracle выпустила экстренный патч, CISA внесла баг в каталог KEV, а администраторы, не успевшие обновиться, накатили WAF-правила, блокирующие обращения к /PSEMHUB/. Эндпоинт закрыт, эксплойт мёртв, инцидент перешёл в разряд пост-мортемов. Так продолжалось четыре месяца.

26 сентября Mandiant и GTIG опубликовали отчёт о возобновлённой массовой эксплуатации того же CVE – теми же операторами, через тот же сервлет. Защитные правила, которые всё лето считались работающим mitigation, были обойдены заменой одного символа в URL-пути: P → %50. Единственное, что стояло между атакующим и уязвимым сервлетом – literal string match в WAF – перестало матчить.

Но вторая волна отличается не только байпасом. Если в мае–июне UNC6240 работали почти исключительно на легитимных инструментах – MeshCentral, sshpass, zstd – то теперь они привезли полноценный малварный стек: пару кастомных JSP-шеллов, трёхступенчатый бэкдор SIDEEYE под коммерческим пакером VMProtect 3, подписанный валидным EV-сертификатом Sectigo, и Neo-reGeorg для SOCKS5-туннелирования через HTTP. Группа вернулась вооружённой.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local