يُعدّ تجاوز جدار حماية التطبيقات (WAF) الخاص بـ Oracle PeopleSoft من ShinyHunters تذكيرًا بأن قاعدة الجدار الناري ليست نفسها إصلاحًا. وفقًا لتقرير من BleepingComputer، تستخدم عصابة الابتزاز حيلة ترميز URL للالتفاف على قواعد جدار حماية التطبيقات (WAF) التي كان يُفترض أن تخفف من ثغرة Oracle PeopleSoft المعروفة باسم CVE-2026-35273. والنتيجة: تمكن المهاجمون من استئناف الاستغلال الواسع النطاق للخوادم المعرّضة للخطر.

بالنسبة للمؤسسات التي اعتمدت على قاعدة WAF كدفاع رئيسي لها، هذه لحظة لإعادة التقييم.

كيف تتسلل حيلة ترميز URL عبر قواعد WAF

يجلس جدار حماية التطبيقات (WAF) أمام تطبيق ويب ويفحص الطلبات الواردة. تعمل العديد من إجراءات التخفيف لثغرة مكتشفة حديثًا عبر مطابقة نمط ضار معروف في الطلب، مثل مسار أو سلسلة معينة، وحظره.

ترميز URL هو طريقة قياسية لتمثيل الأحرف في عنوان ويب، على سبيل المثال كتابة حرف كعلامة النسبة المئوية متبوعة برمز. تقوم خوادم الويب بفك ترميز هذه القيم قبل معالجتها. وهذا يخلق فجوة: إذا كانت قاعدة WAF تبحث عن النمط الحرفي لكن التطبيق يفهم نسخة مُرمَّزة من الطلب نفسه، فقد يفسّر الاثنان حركة المرور بشكل مختلف. وفقًا للتقرير، هذا هو نوع الاختلاف الذي يستغله ShinyHunters للتسلل عبر قواعد WAF الموجّهة لـ PeopleSoft.

لا ينشر المقال المصدر تفاصيل تقنية كاملة عن الطلبات المُرمَّزة، ولن نضرب بتكهنات تتجاوز ما تم الإبلاغ عنه. ما يهم المدافعين هو المبدأ. غالبًا ما يمكن تجاوز حظر قائم على التوقيع لشكل واحد من الطلب الضار عبر تقديم ذلك الطلب بشكل مختلف لكن مكافئ.

وصف باحثون من أطراف ثالثة يتتبعون الحملة تنفيذًا عن بُعد لأكواد دون مصادقة في Oracle PeopleSoft PeopleTools ونشر قشرة ويب على الأنظمة غير المُرقَّعة. كما تم الاستشهاد بـ Mandiant وGoogle Threat Intelligence Group لتحديدهما الاستغلال المتجدد. إذا صحّت هذه الأوصاف، فإن الطلب الناجح لا يسرّب سجلًا فحسب؛ بل يمكن أن يمنح المهاجم موطئ قدم على الخادم.

لماذا يُعدّ WAF حلًا مؤقتًا وليس تصحيحًا لـ CVE-2026-35273

غالبًا ما تُسمى قواعد WAF بالتصحيحات الافتراضية، ولها دور حقيقي. عندما لا يتوفر إصلاح من المورّد بعد أو لا يمكن نشره فورًا، يمكن للقاعدة أن تقلل التعرض بينما تستعد الفرق لتحديث مناسب.

لكن التصحيح الافتراضي يحمي المدخل، وليس الغرفة خلفه. لا يزال الكود المعرّض للخطر موجودًا على الخادم. أي شخص يجد صيغة طلب لا يتعرف عليها WAF يمكنه الوصول إليه. وهذا بالضبط ما وُصف هنا.

التصحيح الحقيقي يغيّر السلوك المعرّض للخطر نفسه، لذا لا يعتمد على كيفية كتابة الطلب أو ترميزه. لهذا السبب فإن الإرشادات في حالات كهذه متسقة: طبّق إصلاح المورّد، وتعامل مع أي قاعدة WAF كإجراء مؤقت يشتري الوقت بدلًا من إغلاق المشكلة.

هناك أيضًا درس في العمليات. إذا كان سجل المخاطر لديك يُدرج ثغرة كـ"مُخفَّفة" لوجود قاعدة WAF، فقد يكون هذا الوضع مبالغًا فيه. فكّر في تصنيف مثل هذه البنود كـ"ضابط تعويضي قائم، التصحيح معلّق" لتبقى مرئية حتى يتم تطبيق الإصلاح.

ما يعنيه نموذج الابتزاز لدى ShinyHunters للمؤسسات المكشوفة

يُعرف ShinyHunters بأنه عصابة ابتزاز، وهذا يُشكّل المخاطر. الهدف عادةً هو الحصول على بيانات حساسة أو وصول، ثم الضغط على الضحية للدفع. غالبًا ما يدعم PeopleSoft أنظمة الموارد البشرية والرواتب والأنظمة الطلابية، التي تحتوي بالضبط على نوع السجلات التي تمنح المبتزّين نفوذًا.

يقدم نشاط المجموعة السابق صورة لكيفية تطور هذا. في اختراق بيانات Udemy المرتبط بـ ShinyHunters، أعلنت المجموعة مسؤوليتها عن اختراق منصة التعلم عبر الإنترنت، مما يوضح نمطًا من استهداف المؤسسات التي تحتفظ بكميات كبيرة من بيانات المستخدمين.

التأثير العملي هو أن التعرض لا يقتصر على لحظة الاختراق. حتى بعد تنظيف الخادم، يمكن استخدام البيانات المسروقة للضغط، ويمكن لقشرة ويب متروكة أن تسمح بإعادة الدخول. يجب على المؤسسات التي تشغّل PeopleSoft المواجه للإنترنت أن تفكر من حيث الوقاية وتقييم الاختراق معًا.

ما يعنيه هذا لك

إذا كنت تشغّل Oracle PeopleSoft، خاصةً مع مكونات مواجهة للإنترنت، فالنقطة الأساسية بسيطة: لا تفترض أن WAF الخاص بك يغطيك بالنسبة لـ CVE-2026-35273. أظهر المهاجمون أنهم قادرون على الالتفاف حول تلك القواعد.

إذا كنت طالبًا أو موظفًا أو عميلًا لمؤسسة تستخدم PeopleSoft، فلا يمكنك ترقيع الخادم بنفسك، لكن يمكنك الحد من التداعيات إذا تم كشف البيانات. كن متيقظًا للرسائل الإلكترونية أو الرسائل غير المتوقعة التي تشير إلى حسابك، لأن حملات الابتزاز غالبًا ما تؤدي إلى التصيد. استخدم كلمات مرور فريدة وفعّل المصادقة متعددة العوامل حيثما توفرت. تُعدّ نتائج حالة برامج الفدية 2026 تذكيرًا مفيدًا بأن بيانات تسجيل الدخول المسروقة والتصيد لا تزال من أبرز طرق دخول المهاجمين، لذا تظل نظافة الحساب مهمة حتى عندما لا يكون الاختراق الأولي خطأك.

خطوات عملية: الترقيع والدفاعات المتعددة الطبقات والمراقبة

بالنسبة لفرق تقنية المعلومات والأمن، يبدو الترتيب المنطقي للعمليات كما يلي:

  • الترقيع أولًا. طبّق إصلاح Oracle لـ CVE-2026-35273 على كل نسخة PeopleSoft متأثرة بأسرع ما تسمح به عملية التغيير لديك.
  • احتفظ بـ WAF، لكن لا تعتمد عليه. حدّث القواعد حيثما أمكن، وفكّر في تطبيع أو فك ترميز الطلبات قبل الفحص، لكن تعامل مع هذا كطبقة داعمة.
  • قلّل التعرض. قيّد الوصول إلى PeopleSoft بحيث لا تمتلك سوى المكونات التي تحتاج فعلاً إلى وصول إنترنت.
  • ابحث عن علامات الاختراق. نظرًا لأن قشور الويب تم الإبلاغ عنها على أنظمة غير مُرقَّعة، راجع الخوادم بحثًا عن ملفات غير متوقعة وعمليات غير عادية واتصالات صادرة غريبة، خاصةً إذا كنت غير مُرقَّع في أي نقطة.
  • راقب وسجّل. احتفظ بسجلات ويب وخادم مفصلة لتتمكن من التحقيق بعد وقوع الحادث.
  • أعدّ خطة استجابة للحوادث. اعرف من يقرر، ومن يتواصل، وكيف ستستجيب لمطلب ابتزاز.

الخلاصة

يُظهر تجاوز WAF الخاص بـ Oracle PeopleSoft من ShinyHunters مدى سرعة فشل الحل المؤقت عندما يكون المهاجمون متحمسين. رقّع PeopleSoft فورًا، وتعامل مع WAF الخاص بك كطبقة واحدة من عدة طبقات، وافحص علامات الاختراق على أي شيء كان مكشوفًا. للاطلاع على سجل المجموعة، اقرأ تغطيتنا لاختراق ShinyHunters لـ Udemy، ولمزيد من السياق حول كيفية دخول المهاجمين إلى الشبكات، راجع تقرير برامج الفدية 2026 المرتبط أعلاه.