ShinyHunters vuelve a atacar masivamente a PeopleSoft, ahora eludiendo el WAF

ShinyHunters vuelve a atacar masivamente a PeopleSoft, ahora eludiendo el WAF

Nueva ola de ataques afecta ya a decenas de sistemas en varios sectores.

image

ShinyHunters ha vuelto a los ataques masivos contra Oracle PeopleSoft y ha encontrado una forma de eludir las defensas que las empresas implementaron tras la primera ola de intrusiones. La nueva campaña afectó decenas de sistemas en todo el mundo, y ahora no solo las universidades se vieron afectadas.

El grupo vuelve a explotar CVE-2026-35273 con una puntuación de 9,8. La vulnerabilidad en PeopleSoft Enterprise PeopleTools permite ejecutar código de forma remota sin autenticación. El pasado verano se aconsejó a los administradores que no podían aplicar rápidamente el parche que bloquearan el acceso a PSEMHUB mediante WAF. ShinyHunters se adaptó precisamente a esa protección.

En lugar de la ruta habitual /PSEMHUB/, los atacantes acceden a /%50SEMHUB/, donde %50 representa la letra P en codificación de URL. Muchos WAF y proxies inversos comparan primero la cadena original con las reglas y por eso permiten la dirección modificada. WebLogic luego decodifica la URL y envía la solicitud al mismo componente vulnerable. Antes del ataque, el servidor suele recibir de cinco a 15 solicitudes POST que permiten comprobar la vulnerabilidad del sistema sin llamar la atención.

Tras un ataque exitoso, ShinyHunters instala web shells JSP o ejecuta comandos sin escribir archivos en disco. Ese enfoque dificulta detectar la intrusión mediante la búsqueda de archivos sospechosos. El grupo, que Google identifica como UNC6240, ya ha cambiado de táctica varias veces y ha alternado entre la explotación de vulnerabilidades, el robo de tokens en la nube y los ataques a servicios empresariales.

En servidores Windows, los atacantes subían una puerta trasera llamada SIDEEYE haciéndola pasar por un instalador de reproductor multimedia. Para tunelización se usaba Neo-reGeorg, y en Linux se instalaba la herramienta legítima de gestión remota MeshAgent. Aproximadamente una cuarta parte de los comandos observados se ejecutaron con privilegios de root o NT Authority\SYSTEM. Ante el gran número de fallos críticos en productos empresariales de Oracle, la compañía ya instó en verano a los clientes a no posponer las actualizaciones.

La nueva ola afectó la educación superior, empresas tecnológicas, servicios de TI, salud, agricultura, transporte y organismos gubernamentales. El acceso a PeopleSoft es especialmente valioso para los extorsionadores, ya que el sistema puede manejar datos de personal, nómina y estudiantes. Los expertos también hallaron indicios de preparación de grandes archivos y de extracción de información mediante rsync, SSH y HTTP.

En el nuevo informe, Mandiant y Google Threat Intelligence Group recomiendan instalar el parche publicado por Oracle, desactivar Environment Management Hub donde el componente no sea necesario, y buscar en los registros no solo /PSEMHUB/ sino también variantes de la ruta codificadas en la URL. Si se detecta un web shell, el servidor debe considerarse completamente comprometido y hay que cambiar las credenciales de PeopleSoft disponibles.

La expansión de la campaña coincidió con una afirmación llamativa de ShinyHunters sobre un acceso al FBI a través de PeopleSoft. El grupo afirma haber obtenido datos del personal de la agencia; sin embargo, Reuters no pudo confirmar que el supuesto incidente estuviera relacionado con la vulnerabilidad. El FBI declaró que está investigando lo ocurrido.

ShinyHunters ya había utilizado el sector educativo como fuente de grandes conjuntos de datos personales. En primavera, tras el ataque a Canvas, la empresa Instructure informó de un acuerdo con los extorsionadores, y el conjunto potencialmente afectado se vinculó a datos de aproximadamente 275 millones de personas.

El sector educativo atrae al grupo no por primera vez. En mayo, el FBI advirtió a las instituciones educativas sobre la actividad de ShinyHunters tras un ataque que hizo que la plataforma educativa suspendiera temporalmente su funcionamiento. La nueva campaña muestra que, después de la publicación del parche, los atacantes siguieron buscando organizaciones que se limitaron a filtrar el tráfico de forma temporal.