Залоби заобикаляне на WAF от ShinyHunters при Oracle PeopleSoft е напомняне, че правило на защитна стена не е същото като поправка. Според репортаж на BleepingComputer изнудващата банда използва трик с URL-кодиране, за да заобиколи правилата на защитната стена за уеб приложения (WAF), предназначени да смекчат уязвимостта в Oracle PeopleSoft, проследявана като CVE-2026-35273. Резултатът: атакуващите са успели да подновят широкомащабната експлоатация на уязвими сървъри.
За организациите, които са разчитали на правило на WAF като основна защита, това е момент да преоценят подхода си.
Как трикът с URL-кодиране се промъква покрай правилата на WAF
WAF стои пред уеб приложението и инспектира входящите заявки. Много мерки за смекчаване на новоразкрита уязвимост работят, като търсят известен злонамерен шаблон в заявката, например конкретен път или низ, и го блокират.
URL-кодирането е стандартен начин за представяне на символи в уеб адрес, например чрез записване на символ като знак за процент, последван от код. Уеб сървърите декодират тези стойности, преди да ги обработят. Това създава празнина: ако правилото на WAF търси буквалния шаблон, но приложението разбира кодирана версия на същата заявка, двете могат да интерпретират трафика по различен начин. Според репортажа, точно такова разминаване ShinyHunters експлоатира, за да се промъкне покрай правилата на WAF, насочени към PeopleSoft.
Изходната статия не публикува пълни технически подробности за кодираните заявки и ние няма да спекулираме извън това, което е докладвано. Това, което има значение за защитниците, е принципът. Блокирането, базирано на сигнатура, на една форма на злонамерена заявка често може да бъде заобиколено чрез представяне на същата заявка в различна, но еквивалентна форма.
Изследователи от трети страни, проследяващи кампанията, са описали неавтентикирано отдалечено изпълнение на код в Oracle PeopleSoft PeopleTools и внедряване на уеб шел на непатчнати системи. Mandiant и Google Threat Intelligence Group също са цитирани като идентифицирали подновената експлоатация. Ако тези описания са верни, успешната заявка не просто изтича запис; тя може да даде на атакуващия опорна точка на сървъра.
Защо WAF е временна мярка, а не поправка за CVE-2026-35273
Правилата на WAF често се наричат виртуални поправки и те имат реална роля. Когато поправка от доставчика все още не е налична или не може да бъде внедрена незабавно, правилото може да намали излагането на риск, докато екипите подготвят подходяща актуализация.
Но виртуалната поправка защитава вратата, а не стаята зад нея. Уязвимият код все още присъства на сървъра. Всеки, който намери формат на заявка, който WAF не разпознава, може да го достигне. Точно такава е ситуацията, описана тук.
Истинската поправка променя самото уязвимо поведение, така че не зависи от това как е написана или кодирана заявката. Ето защо насоките в такива случаи са последователни: приложете поправката на доставчика и третирайте всяко правило на WAF като временна мярка, която печели време, а не затваря проблема.
Има и процесен урок. Ако вашият регистър на рисковете посочва уязвимост като „смекчена“, защото съществува правило на WAF, този статус може да е преувеличен. Обмислете да маркирате такива елементи като „наличен е компенсиращ контрол, поправката се очаква“, за да останат видими, докато поправката бъде приложена.
Какво означава моделът на изнудване на ShinyHunters за изложените организации
ShinyHunters е известна като изнудваща банда, което оформя риска. Целта обикновено е да се получат чувствителни данни или достъп, а след това да се оказва натиск върху жертвата да плати. PeopleSoft често поддържа системи за човешки ресурси, заплати и студентски системи, които съдържат точно такъв тип записи, които дават на изнудвачите лост за натиск.
По-ранната активност на групата дава представа как се развиват нещата. В изтичането на данни на Udemy, свързано с ShinyHunters, групата пое отговорност за пробив в платформата за онлайн обучение, илюстрирайки модел на атаки срещу организации, които съхраняват големи обеми потребителски данни.
Практическото следствие е, че излагането не се ограничава до момента на проникването. Дори след като сървърът бъде почистен, откраднатите данни могат да бъдат използвани за натиск, а оставен уеб шел може да позволи повторно влизане. Организациите, които работят с PeopleSoft, достъпен от интернет, трябва да мислят както за превенция, така и за оценка на компрометирането.
Какво означава това за вас
Ако управлявате Oracle PeopleSoft, особено с компоненти, достъпни от интернет, ключовият извод е прост: не предполагайте, че WAF ви покрива за CVE-2026-35273. Атакуващите показаха, че могат да заобиколят тези правила.
Ако сте студент, служител или клиент на организация, която използва PeopleSoft, не можете сами да поправите сървъра, но можете да ограничите последиците, ако данните бъдат изложени. Бъдете бдителни за неочаквани имейли или съобщения, които се позовават на вашия акаунт, тъй като изнудващите кампании често водят до фишинг. Използвайте уникални пароли и активирайте многофакторна автентикация, където е налична. Констатациите от State of Ransomware 2026 са полезно напомняне, че откраднатите данни за вход и фишингът остават водещи начини, по които атакуващите проникват, така че хигиената на акаунтите все още има значение, дори когато първоначалният пробив не е по ваша вина.
Практически стъпки: поправяне, многослойна защита и мониторинг
За ИТ и екипите по сигурност разумният ред на действия изглежда така:
- Поправете първо. Приложете поправката на Oracle за CVE-2026-35273 към всеки засегнат екземпляр на PeopleSoft възможно най-бързо, доколкото процесът ви за промени позволява.
- Запазете WAF, но не разчитайте на него. Актуализирайте правилата, където можете, и обмислете нормализиране или декодиране на заявките преди инспекция, но третирайте това като поддържащ слой.
- Намалете излагането. Ограничете достъпа до PeopleSoft, така че само компонентите, които наистина се нуждаят от интернет достъп, да го имат.
- Търсете признаци на компрометиране. Тъй като са докладвани уеб шелове на непатчнати системи, прегледайте сървърите за неочаквани файлове, необичайни процеси и странни изходящи връзки, особено ако в даден момент сте били непатчнати.
- Наблюдавайте и водете логове. Поддържайте подробни уеб и сървърни логове, за да можете да разследвате постфактум.
- Подгответе план за инциденти. Знайте кой решава, кой комуникира и как бихте реагирали на искане за откуп.
Основният извод
Заобикалянето на WAF от ShinyHunters при Oracle PeopleSoft показва колко бързо може да се провали временна мярка, когато атакуващите са мотивирани. Поправете PeopleSoft своевременно, третирайте WAF като един слой сред няколко и проверявайте за признаци на компрометиране на всичко, което е било изложено. За да видите историята на групата, прочетете нашето отразяване на пробива в Udemy от ShinyHunters, а за по-широк контекст относно това как атакуващите проникват в мрежи, вижте доклада за рансъмуер от 2026 г., посочен по-горе.
FAQ Q1: Какво представлява заобикалянето на WAF от ShinyHunters при Oracle PeopleSoft? A1: ShinyHunters използва трик с URL-кодиране, за да заобиколи правилата на WAF, предназначени да смекчат уязвимостта в Oracle PeopleSoft, проследявана като CVE-2026-35273, което им позволява да подновят широкомащабната експлоатация на уязвими сървъри. Q2: Как трикът с URL-кодиране заобикаля правилата на WAF? A2: Ако правилото на WAF търси буквалния шаблон на злонамерена заявка, но приложението разбира кодирана версия на същата заявка, двете могат да интерпретират трафика по различен начин, което позволява на атакуващите да се промъкнат покрай правилото. Q3: Защо правилото на WAF не е истинска поправка за CVE-2026-35273? A3: Правилото на WAF е виртуална поправка, която защитава вратата, а не стаята зад нея — уязвимият код все още присъства на сървъра, така че всеки, който намери формат на заявка, който WAF не разпознава, може да го достигне. Q4: Какво прави истинската поправка различно от правилото на WAF? A4: Истинската поправка променя самото уязвимо поведение, така че не зависи от това как е написана или кодирана заявката. Q5: Какво са наблюдавали изследователите в тази кампания? A5: Изследователи от трети страни са описали неавтентикирано отдалечено изпълнение на код в Oracle PeopleSoft PeopleTools и внедряване на уеб шел на непатчнати системи, като Mandiant и Google Threat Intelligence Group са цитирани като идентифицирали подновената експлоатация. ---END---




