O Google está alertando para uma nova onda de exploração em massa de uma falha de segurança conhecida no Oracle PeopleSoft, como parte de uma campanha que mira múltiplos setores no mundo.
A atividade, vinculada ao grupo ShinyHunters, envolve a weaponização (transformação em arma) da CVE-2026-35273 (Vulnerabilidades e Exposições Comuns — identificador de falhas de segurança), com pontuação CVSS de 9,8, uma falha crítica que pode resultar em execução remota de código sem necessidade de autenticação.
A vulnerabilidade foi explorada inicialmente como zero-day (vulnerabilidade desconhecida pelos fabricantes) em ataques contra instituições acadêmicas, com o objetivo de realizar reconhecimento, implantar softwares de acesso remoto como o agente MeshCentral para manter persistência, mover-se lateralmente via SSH (protocolo de acesso remoto seguro), executar um script shell para se conectar por SSH a outras máquinas PeopleSoft internas usando combinações conhecidas de nome de usuário e senha, e roubar dados.
Naquela ocasião, a Mandiant, empresa do Google, afirmou que iniciou notificações para mais de 100 organizações globais cujos endereços IP correspondiam a endpoints (pontos de conexão) vulneráveis, a maioria localizada nos Estados Unidos.
"Esta nova onda de atividade surge a partir de modificações do UNC6240 (designação da Mandiant para o grupo atacante) em seu exploit (código de exploração) para contornar regras de WAF (firewall de aplicação web) que bloqueavam o endpoint vulnerável do Environment Management Hub (PSEMHUB)", afirmou a Mandiant.
"O agente malicioso contornou essas regras de WAF baseadas em string ao codificar um único caractere no caminho da requisição com URL-encoding (codificação de caracteres para uso em endereços web), solicitando /%50SEMHUB/ no lugar de /PSEMHUB/. Muitos WAFs e proxies reversos correspondem ao caminho literal antes da decodificação da URL, enquanto o servidor de aplicação PeopleSoft decodifica a requisição e a direciona ao servlet (componente Java que processa requisições) vulnerável".
Os alvos da atividade mais recente incluem entidades dos setores de ensino superior, tecnologia, serviços de TI, saúde, agronegócio, transporte e governo, com os atacantes implantando web shells (scripts que permitem controle remoto do servidor) em dezenas de sistemas.
Cadeia de ataque completa
- Identificam alvos suscetíveis enviando requisições POST para "/%50SEMHUB/hub" contendo um objeto Java serializado.
- Contornam regras de WAF usando uma forma codificada do caractere P (ou seja, "%50") nas requisições POST: "/%50SEMHUB/hub".
- Abusam da deserialização Java (processo de conversão de dados que pode ser explorado para executar código malicioso) no servlet hub do PSEMHUB para implantar web shells e obter execução de comandos sem arquivos no disco.
- Dropam (largam) dois web shells JSP (JavaServer Pages) no diretório PSEMHUB.war com o objetivo de minimizar detecções de WAF durante a pós-exploração: "x.jsp" permite execução de comandos multiplataforma, enquanto "u.jsp" permite uploads de arquivos em partes para o servidor e execução de comandos via "cmd.exe".
- Usam o "u.jsp" para fazer upload de um instalador trojanizado (software legítimo adulterado com código malicioso) válido e assinado ("Ple64.exe") que carrega na memória o SIDEEYE, um backdoor (acesso oculto) em C++ que se comunica com um servidor externo ("162.219.30[.]165") via TCP para facilitar o roubo de credenciais de navegadores e aplicativos desktop, gerenciamento de processos e arquivos, shell reverso interativo e capacidades de proxy reverso.
"Junto com a implantação do Ple64.exe, o agente malicioso preparou o toolkit de tunelamento open-source Neo-reGeorg", afirmou o Google. "Para estabelecer acesso persistente após a colocação de web shells em sistemas Linux, o UNC6240 implantou a ferramenta legítima de RMM (Gerenciamento e Monitoramento Remoto) chamada MeshAgent".
Cerca de um quarto dos comandos executados pelo agente malicioso foram realizados como root (superusuário) ou NT Authority\SYSTEM (conta de sistema do Windows), o que lhes concedeu controle total do sistema operacional. Os demais comandos foram executados sob contas de serviço do PeopleSoft ou do WebLogic (servidor de aplicações Java da Oracle).
Medidas de mitigação
Para combater a ameaça, as organizações precisam executar as seguintes etapas:
- Aplicar as correções para a CVE-2026-35273.
- Desabilitar o serviço do Environment Management Hub (EMHub) em configurações multi-server, ou remover totalmente a aplicação PSEMHUB em configurações single-server.
- Buscar nos logs (registros) de acesso do WebLogic requisições para "/PSEMHUB/" e qualquer variante com codificação percentual.
- Inspecionar o diretório "PSEMHUB.war" em busca de web shells JSP e outros artefatos maliciosos.
- Rotacionar credenciais legíveis pela conta de serviço da aplicação PeopleSoft.
- Procurar nos hosts (servidores) do PeopleSoft e do banco de dados por grandes arquivos de arquivo em diretórios temporários ou acessíveis pela web.
- Revisar os logs de auditoria do banco de dados em busca de consultas ou exportações em massa contra tabelas de RH, folha de pagamento e registros de estudantes.
- Monitorar o tráfego de saída dos hosts do PeopleSoft.
"O UNC6240 tem um padrão bem estabelecido de extorsão por roubo de dados, ou seja, rouba dados e ameaça liberá-los em um site de vazamento de dados, a menos que a vítima pague um resgate", afirmou o Google. "As organizações afetadas devem se preparar para comunicações de extorsão e monitorar a possível exposição pública de dados roubados".
A divulgação ocorre no momento em que o grupo ShinyHunters invadiu o portal FBIJobs.gov do Departamento Federal de Investigação dos Estados Unidos (FBI) — que permanece inacessível até o momento da publicação — e roubou cerca de 2 a 3 TB de dados sensíveis para contestar alegações feitas pela agência contra o grupo em um alerta de maio de 2026.
"Queremos reiterar e enfatizar que NÃO estamos extorquindo o FBI", disse um porta-voz do ShinyHunters ao The Hacker News. "Isso NÃO é motivado financeiramente. NÃO se trata de resgate ou extorsão. Tudo o que buscamos é esclarecer os fatos e proteger a imagem da nossa organização".
O porta-voz também disse à publicação que o portal de empregos do FBI foi violado usando uma vulnerabilidade zero-day no Oracle PeopleSoft diferente da CVE-2026-35273. Em uma declaração separada compartilhada com o The Register, o grupo afirmou que começou como GnosticPlayers antes de se rebatizar como ShinyHunters em 2020.