Google, Oracle PeopleSoft'taki bilinen bir güvenlik açığının yeniden istismar edildiğini ve bunun birçok sektörü hedef alan bir kampanyanın parçası olduğunu bildirdi. Bu saldırılar, ShinyHunters grubuyla ilişkilendirilen CVE-2026-35273 kodlu açığı kullanıyor. Bu açık, uzaktan kimlik doğrulaması gerektirmeden kod yürütülmesine olanak tanıyor ve CVSS puanı 9.8 olarak değerlendiriliyor.
Hedeflenen Sektörler
Saldırılar, yüksek öğrenim, teknoloji, BT hizmetleri, sağlık, tarım, ulaşım ve kamu sektörleri gibi çeşitli alanları kapsıyor. Saldırganlar, birçok sistemde web shell’ler kurarak bu açıkları istismar ediyor. Daha önce, bu açık akademik kurumlara yönelik saldırılarda kullanılarak, uzaktan erişim yazılımları yüklemek ve veri çalmak amacıyla kullanılmıştı.
WAF Aşma Yöntemi
Mandiant, saldırganların, web uygulama güvenlik duvarı (WAF) kurallarını aşmak için PSEMHUB (Environment Management Hub) uç noktasını hedef aldığını belirtti. Saldırganlar, istek yolundaki tek bir karakteri URL kodlayarak WAF kurallarını geçmeyi başardılar. Bu, birçok WAF ve ters proxy kuralının, URL kodlamadan önceki literal yolu eşleştirmesi nedeniyle mümkün oldu.
Saldırı Zinciri
Saldırının aşamaları şu şekildedir:
- Hedefleri belirlemek için "/%50SEMHUB/hub" adresine seri hale getirilmiş Java nesneleri içeren POST istekleri gönderilir.
- WAF kurallarını aşmak için POST isteklerinde P karakterinin kodlanmış hali (%50) kullanılır.
- PSEMHUB hub servlet'inde Java deserialization istismar edilerek web shell’ler yerleştirilir.
- İki JSP web shell’i "x.jsp" ve "u.jsp" PSEMHUB.war dizinine bırakılır. Bu shell’ler, komut yürütme ve dosya yükleme işlemlerini gerçekleştirmek için kullanılır.
Güvenlik Önlemleri
Bu tür tehditlerle başa çıkmak için, kuruluşların şu adımları atması önerilmektedir:
- Çok sunuculu yapılandırmalarda Environment Management Hub (EMHub) hizmetini devre dışı bırakmak veya tek sunuculu yapılandırmalarda PSEMHUB uygulamasını tamamen kaldırmak.
- WebLogic erişim günlüklerinde "/PSEMHUB/" ve kodlanmış varyantlarını aramak.
- "PSEMHUB.war" dizininde JSP web shell’leri ve diğer kötü amaçlı öğeleri incelemek.
- PeopleSoft uygulama hizmet hesapları tarafından okunabilen kimlik bilgilerini değiştirmek.
Sonuç
ShinyHunters grubunun, FBI'nın FBIJobs.gov portalına sızdığı ve 2-3 TB hassas veri çaldığı bildirilmiştir. Bu durum, grubun veri hırsızlığı ve fidye talepleri ile tanındığını gösteriyor. Google, etkilenen kuruluşların, fidye taleplerine hazırlıklı olmaları ve çalınan verilerin potansiyel kamuya açık olmasına karşı dikkatli olmaları gerektiğini vurguladı.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.