ShinyHunters isimli fidye çetesi, Oracle PeopleSoft uygulamasındaki CVE-2026-35273 güvenlik açığını hedef alarak, web uygulama güvenlik duvarı (WAF) kurallarını aşmak için URL kodlama tekniği kullanıyor. Bu yöntem, saldırganların güvenlik güncellemelerini uygulamayan PeopleSoft sunucularını yeniden hedef almasına olanak tanıyor.
Google'ın Mandiant ve Tehdit İstihbarat Grubu (GTIG), bu yeni tekniğin, saldırganların WAF tarafından engellenen PSEMHUB uç noktasına erişim sağlamasına imkan tanıdığını belirtiyor. BleepingComputer, ShinyHunters’ın 10 Haziran'da Oracle PeopleSoft sunucularını hedef aldığını ve 100 kuruluştan veri çaldığını bildirmişti. Ertesi gün Oracle, CVE-2026-35273 olarak adlandırılan sıfır gün güvenlik açığını düzeltmişti.
WAF Kurallarını Aşma Yöntemi
Mandiant, saldırganların genellikle 5 ila 15 POST isteği göndererek hedef sistemlerin işletim sistemi hakkında bilgi topladığını belirtiyor. Bu istekler, dosya yazmadan veya hizmeti kesintiye uğratmadan yanıt döndürerek, ShinyHunters’ın sunucunun istismar edilip edilemeyeceğini belirlemesine yardımcı oluyor. Eğer sistemin savunmasız olduğu tespit edilirse, saldırganlar komutları doğrudan bellekte çalıştırmak veya JSP web shell'lerini dağıtmak için açığı tekrar kullanıyor.
Saldırganlar, komut yürütmek için 'x.jsp' web shell'ini ve daha büyük dosyaların yüklenmesi için 'u.jsp' ve 'u2.jsp' shell'lerini kullanıyor. Ayrıca, ele geçirilen Windows sunucularında, 'Ple64.exe' isimli bir yürütülebilir dosya dağıtarak, bu dosya Light Alloy medya oynatıcı kurucusu olarak gizleniyor ama aslında Google tarafından SIDEEYE olarak takip edilen bir arka kapı kuruyor.
Güvenlik Önlemleri
Mandiant, Oracle PeopleSoft kullanan kuruluşların hemen aşağıdaki önlemleri almasını öneriyor:
- En son güvenlik güncellemelerini yükleyin.
- WebLogic erişim günlüklerini kontrol ederek '/PSEMHUB/' ve kodlanmış varyasyonlar için istekleri arayın.
Yeni saldırı dalgası, yüksek öğrenim, teknoloji, sağlık hizmetleri ve devlet kuruluşları dahil olmak üzere birçok sistemde web shell'lerin dağıtılmasına neden oldu. Mandiant, WAF yerine güncel güvenlik güncellemeleri yüklenmesini öneriyor.
ShinyHunters'ın Önceki İddiaları
ShinyHunters, daha önce FBI sistemlerine sızdıklarını ve bunun için yeni bir Oracle PeopleSoft sıfır gün açığı kullandıklarını iddia etmişti. Çete, 22 Eylül'de, bu açığın uzaktan kod yürütme sağladığını ve FBI'nın AWS GovCloud altyapısına sızdıklarını belirtmişti. Ancak, BleepingComputer bu iddiaları bağımsız olarak doğrulayamadı.
Sonuç olarak, ShinyHunters’ın kullandığı yeni WAF açığı, CVE-2026-35273 güvenlik açığının istismarına olanak tanıyor. Bu durum, hedef alınan kuruluşların güvenlik önlemlerini gözden geçirmeleri gerektiğini gösteriyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.