Innovazione Green

ShinyHunters Riprendono di Mira: Nuove Compromissioni su Oracle PeopleSoft

redazione 2 min di lettura
Attacco informatico a Oracle PeopleSoft

In Breve

Chi sono ShinyHunters?
ShinyHunters è un gruppo criminale noto per attacchi informatici mirati a sfruttare vulnerabilità nei sistemi.
Qual è la vulnerabilità sfruttata in Oracle PeopleSoft?
La vulnerabilità è una deserializzazione insicura che consente l'esecuzione remota di codice.
Cosa si raccomanda di fare per proteggere i sistemi?
Applicare immediatamente la patch Oracle per CVE-2026-35273 e monitorare i log di accesso.

Il gruppo criminale conosciuto come ShinyHunters ha recentemente riattivato i suoi attacchi, sfruttando una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa falla ha permesso il compromesso di decine di sistemi in diversi settori, ampliando notevolmente l’area di attacco rispetto al passato.

La vulnerabilità, identificata come una deserializzazione insicura di oggetti Java, consente l’esecuzione remota di codice. In precedenza, era stata utilizzata per distribuire web shell e per eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.

Il gruppo ShinyHunters ha trovato un modo per bypassare le mitigazioni implementate, sfruttando una tecnica di codifica per eludere le regole del Web Application Firewall (WAF). In particolare, hanno codificato un singolo carattere nel percorso della richiesta, richiedendo /%50SEMHUB/ invece di /PSEMHUB/. Questo approccio ha permesso loro di accedere a endpoint ritenuti sicuri, poiché molte regole di WAF confrontano il percorso letterale prima della decodifica.

In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati segnalati compromessi in ambiti come la tecnologia, i servizi IT, la sanità, l’agricoltura, i trasporti e la pubblica amministrazione. Le conseguenze di questi attacchi includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno delle reti compromesse e l’esfiltrazione di dati sensibili, come informazioni relative alle risorse umane e alle paghe, utilizzati per scopi di estorsione.

Nonostante il bypass delle mitigazioni WAF, la correzione ufficiale rilasciata da Oracle rimane efficace. È fondamentale applicare immediatamente la patch per il CVE-2026-35273. Le raccomandazioni per le organizzazioni includono:

  • Disabilitare il servizio Environment Management Hub in configurazioni a più server.
  • Rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
  • Analizzare i log di accesso PIA WebLogic per cercare richieste a /PSEMHUB e varianti percent-encodate.
  • Ispezionare la cartella /webserv/applications/peoplesoft/PSEMHUB.war/ per file non previsti.
  • Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
  • Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.

In conclusione, la situazione attuale richiede una vigilanza continua e l’adozione di misure di sicurezza adeguate per proteggere i sistemi da attacchi sempre più sofisticati.

Scritto da

redazione

Autore della redazione Agenda Ambiente.