In Breve
- Chi sono i ShinyHunters?
- Un gruppo criminale noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità sfruttata?
- Una vulnerabilità zero-day in Oracle PeopleSoft che consente l'esecuzione remota di codice.
- Quali settori sono stati colpiti?
- Tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.
Il gruppo criminale noto come ShinyHunters ha recentemente ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questo attacco ha portato alla compromissione di decine di sistemi in vari settori, ampliando il raggio d’azione delle loro operazioni malevole.
La falla, identificata come una vulnerabilità di deserializzazione insicura di oggetti Java, consente l’esecuzione remota di codice. In passato, era stata utilizzata per distribuire web shell o per eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.
Il gruppo di hacker ha trovato un modo per aggirare le mitigazioni di sicurezza, bypassando le regole del Web Application Firewall (WAF) basate su stringa. Hanno fatto ciò codificando un singolo carattere nel percorso della richiesta, utilizzando /%50SEMHUB/ invece di /PSEMHUB/. Questo approccio ha permesso loro di accedere a endpoint che si pensavano protetti, poiché molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica.
In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati segnalati compromessi anche in ambito tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Le attività malevole includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno delle reti e l’esfiltrazione di dati sensibili, come informazioni relative alle risorse umane e alle paghe, utilizzati per scopi di estorsione.
È importante notare che la correzione ufficiale rilasciata da Oracle rimane efficace. Il bypass riguarda esclusivamente le mitigazioni basate sul WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
La situazione richiede un’attenzione costante e una risposta tempestiva da parte delle organizzazioni colpite. La sicurezza informatica è un tema cruciale e la protezione delle informazioni sensibili deve essere una priorità per tutti i settori.
