Η παράκαμψη WAF της Oracle PeopleSoft από τους ShinyHunters είναι μια υπενθύμιση ότι ένας κανόνας firewall δεν είναι το ίδιο πράγμα με μια διόρθωση. Σύμφωνα με δημοσίευμα του BleepingComputer, η συμμορία εκβιασμών χρησιμοποιεί ένα κόλπο URL-encoding για να παρακάμψει κανόνες web application firewall (WAF) που προορίζονταν να μετριάσουν την ευπάθεια της Oracle PeopleSoft με αναγνωριστικό CVE-2026-35273. Το αποτέλεσμα: οι επιτιθέμενοι κατάφεραν να συνεχίσουν την εκτεταμένη εκμετάλλευση ευάλωτων διακομιστών.
Για οργανισμούς που βασίστηκαν σε έναν κανόνα WAF ως κύρια άμυνά τους, αυτή είναι η στιγμή να επανεκτιμήσουν.
Πώς το κόλπο URL-encoding ξεγλιστρά από τους κανόνες WAF
Ένα WAF βρίσκεται μπροστά από μια web εφαρμογή και επιθεωρεί τα εισερχόμενα αιτήματα. Πολλοί μετριασμοί για μια νεοαποκαλυφθείσα ευπάθεια λειτουργούν αντιστοιχίζοντας ένα γνωστό κακό μοτίβο σε ένα αίτημα, όπως μια συγκεκριμένη διαδρομή ή συμβολοσειρά, και μπλοκάροντάς το.
Το URL encoding είναι ένας τυπικός τρόπος αναπαράστασης χαρακτήρων σε μια web διεύθυνση, για παράδειγμα γράφοντας έναν χαρακτήρα ως σύμβολο τοις εκατό ακολουθούμενο από έναν κωδικό. Οι web διακομιστές αποκωδικοποιούν αυτές τις τιμές πριν τις επεξεργαστούν. Αυτό δημιουργεί ένα κενό: αν ο κανόνας WAF αναζητά το κυριολεκτικό μοτίβο αλλά η εφαρμογή κατανοεί μια κωδικοποιημένη εκδοχή του ίδιου αιτήματος, οι δύο μπορεί να ερμηνεύσουν την κίνηση διαφορετικά. Σύμφωνα με το δημοσίευμα, αυτού του είδους η διαφορά είναι που εκμεταλλεύονται οι ShinyHunters για να ξεγλιστρήσουν από τους κανόνες WAF που στοχεύουν το PeopleSoft.
Το άρθρο πηγής δεν δημοσιεύει πλήρεις τεχνικές λεπτομέρειες των κωδικοποιημένων αιτημάτων και δεν θα προβούμε σε εικασίες πέρα από όσα έχουν αναφερθεί. Αυτό που έχει σημασία για τους αμυνόμενους είναι η αρχή. Ένας αποκλεισμός βασισμένος σε υπογραφή για μία μορφή κακόβουλου αιτήματος μπορεί συχνά να παρακαμφθεί παρουσιάζοντας αυτό το αίτημα σε διαφορετική αλλά ισοδύναμη μορφή.
Ερευνητές τρίτων που παρακολουθούν την εκστρατεία έχουν περιγράψει απομακρυσμένη εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας στο Oracle PeopleSoft PeopleTools και ανάπτυξη web shell σε μη ενημερωμένα συστήματα. Η Mandiant και η Google Threat Intelligence Group έχουν επίσης αναφερθεί ως αναγνωρίζουσες τη νέα εκμετάλλευση. Αν αυτές οι περιγραφές ισχύουν, ένα επιτυχημένο αίτημα δεν διαρρέει απλώς μια εγγραφή· μπορεί να δώσει σε έναν επιτιθέμενο ένα πάτημα στον διακομιστή.
Γιατί ένα WAF είναι προσωρινό μέτρο, όχι ενημέρωση για το CVE-2026-35273
Οι κανόνες WAF συχνά αποκαλούνται εικονικές ενημερώσεις και έχουν πραγματικό ρόλο. Όταν μια διόρθωση προμηθευτή δεν είναι ακόμη διαθέσιμη ή δεν μπορεί να εφαρμοστεί άμεσα, ένας κανόνας μπορεί να μειώσει την έκθεση ενώ οι ομάδες προετοιμάζουν μια κατάλληλη ενημέρωση.
Όμως μια εικονική ενημέρωση προστατεύει την πόρτα, όχι το δωμάτιο πίσω από αυτήν. Ο ευάλωτος κώδικας εξακολουθεί να υπάρχει στον διακομιστή. Οποιοσδήποτε βρει μια μορφή αιτήματος που το WAF δεν αναγνωρίζει μπορεί να τον προσεγγίσει. Αυτή είναι ακριβώς η κατάσταση που περιγράφεται εδώ.
Μια πραγματική ενημέρωση αλλάζει την ίδια την ευάλωτη συμπεριφορά, ώστε να μην εξαρτάται από το πώς είναι γραμμένο ή κωδικοποιημένο ένα αίτημα. Γι' αυτό η καθοδήγηση σε τέτοιες περιπτώσεις είναι σταθερή: εφαρμόστε τη διόρθωση του προμηθευτή και αντιμετωπίστε οποιονδήποτε κανόνα WAF ως προσωρινό μέτρο που κερδίζει χρόνο αντί να κλείνει το ζήτημα.
Υπάρχει επίσης ένα μάθημα διαδικασίας. Αν το μητρώο κινδύνων σας καταγράφει μια ευπάθεια ως "μετριασμένη" επειδή υπάρχει κανόνας WAF, αυτή η κατάσταση μπορεί να είναι υπερεκτιμημένη. Εξετάστε το ενδεχόμενο να επισημάνετε τέτοια στοιχεία ως "αντισταθμιστικός έλεγχος σε εφαρμογή, εκκρεμεί ενημέρωση" ώστε να παραμένουν ορατά μέχρι να εφαρμοστεί η διόρθωση.
Τι σημαίνει το μοντέλο εκβιασμού των ShinyHunters για εκτεθειμένους οργανισμούς
Οι ShinyHunters είναι γνωστοί ως συμμορία εκβιασμών, κάτι που διαμορφώνει τον κίνδυνο. Ο στόχος είναι συνήθως η απόκτηση ευαίσθητων δεδομένων ή πρόσβασης και στη συνέχεια η πίεση του θύματος να πληρώσει. Το PeopleSoft συχνά υποστηρίζει συστήματα ανθρώπινου δυναμικού, μισθοδοσίας και φοιτητικών υπηρεσιών, τα οποία περιέχουν ακριβώς το είδος των εγγραφών που δίνουν στους εκβιαστές μοχλό πίεσης.
Η προηγούμενη δραστηριότητα της ομάδας προσφέρει μια εικόνα του πώς εξελίσσεται αυτό. Στην παραβίαση δεδομένων της Udemy που συνδέεται με τους ShinyHunters, η ομάδα ανέλαβε την ευθύνη για μια παραβίαση της πλατφόρμας διαδικτυακής μάθησης, υποδεικνύοντας ένα μοτίβο στόχευσης οργανισμών που κατέχουν μεγάλους όγκους δεδομένων χρηστών.
Η πρακτική συνέπεια είναι ότι η έκθεση δεν περιορίζεται στη στιγμή της εισβολής. Ακόμη και αφού καθαριστεί ένας διακομιστής, τα κλεμμένα δεδομένα μπορούν να χρησιμοποιηθούν για πίεση και ένα web shell που έχει αφεθεί πίσω μπορεί να επιτρέψει εκ νέου είσοδο. Οι οργανισμοί που εκτελούν PeopleSoft εκτεθειμένο στο διαδίκτυο θα πρέπει να σκέφτονται τόσο ως προς την πρόληψη όσο και ως προς την αξιολόγηση παραβίασης.
Τι σημαίνει αυτό για εσάς
Αν εκτελείτε Oracle PeopleSoft, ειδικά με στοιχεία εκτεθειμένα στο διαδίκτυο, το βασικό σημείο είναι απλό: μην υποθέτετε ότι το WAF σας καλύπτει για το CVE-2026-35273. Οι επιτιθέμενοι έχουν δείξει ότι μπορούν να παρακάμψουν αυτούς τους κανόνες.
Αν είστε φοιτητής, υπάλληλος ή πελάτης ενός οργανισμού που χρησιμοποιεί PeopleSoft, δεν μπορείτε να ενημερώσετε τον διακομιστή μόνοι σας, αλλά μπορείτε να περιορίσετε τις συνέπειες αν εκτεθούν δεδομένα. Να είστε σε επιφυλακή για απροσδόκητα emails ή μηνύματα που αναφέρονται στον λογαριασμό σας, καθώς οι εκστρατείες εκβιασμού συχνά οδηγούν σε phishing. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται. Τα ευρήματα της έκθεσης State of Ransomware 2026 είναι μια χρήσιμη υπενθύμιση ότι τα κλεμμένα διαπιστευτήρια και το phishing παραμένουν κορυφαίοι τρόποι με τους οποίους οι επιτιθέμενοι εισέρχονται, οπότε η υγιεινή λογαριασμών εξακολουθεί να έχει σημασία ακόμη και όταν η αρχική παραβίαση δεν είναι δικό σας σφάλμα.
Πρακτικά βήματα: ενημέρωση, αμυντικά στρώματα και παρακολούθηση
Για ομάδες IT και ασφάλειας, μια λογική σειρά ενεργειών είναι η εξής:
- Ενημέρωση πρώτα. Εφαρμόστε τη διόρθωση της Oracle για το CVE-2026-35273 σε κάθε επηρεαζόμενη εγκατάσταση PeopleSoft όσο πιο γρήγορα επιτρέπει η διαδικασία αλλαγών σας.
- Διατηρήστε το WAF, αλλά μην βασίζεστε σε αυτό. Ενημερώστε τους κανόνες όπου μπορείτε και εξετάστε το ενδεχόμενο κανονικοποίησης ή αποκωδικοποίησης των αιτημάτων πριν από την επιθεώρηση, αλλά αντιμετωπίστε το ως υποστηρικτικό στρώμα.
- Μειώστε την έκθεση. Περιορίστε την πρόσβαση στο PeopleSoft ώστε μόνο τα στοιχεία που πραγματικά χρειάζονται πρόσβαση στο διαδίκτυο να τη διαθέτουν.
- Αναζητήστε σημάδια παραβίασης. Επειδή έχουν αναφερθεί web shells σε μη ενημερωμένα συστήματα, ελέγξτε τους διακομιστές για απροσδόκητα αρχεία, ασυνήθιστες διεργασίες και περίεργες εξερχόμενες συνδέσεις, ειδικά αν ήσασταν μη ενημερωμένοι σε οποιοδήποτε σημείο.
- Παρακολούθηση και καταγραφή. Διατηρήστε λεπτομερή αρχεία καταγραφής web και διακομιστή ώστε να μπορείτε να διερευνήσετε εκ των υστέρων.
- Προετοιμάστε σχέδιο περιστατικού. Γνωρίζετε ποιος αποφασίζει, ποιος επικοινωνεί και πώς θα ανταποκρινόσασταν σε αίτημα εκβιασμού.
Το τελικό συμπέρασμα
Η παράκαμψη WAF της Oracle PeopleSoft από τους ShinyHunters δείχνει πόσο γρήγορα μπορεί να αποτύχει ένα προσωρινό μέτρο όταν οι επιτιθέμενοι είναι αποφασισμένοι. Ενημερώστε το PeopleSoft άμεσα, αντιμετωπίστε το WAF σας ως ένα στρώμα μεταξύ πολλών και ελέγξτε για σημάδια παραβίασης σε οτιδήποτε ήταν εκτεθειμένο. Για μια ματιά στο ιστορικό της ομάδας, διαβάστε την κάλυψή μας για την παραβίαση της Udemy από τους ShinyHunters, και για ευρύτερο πλαίσιο σχετικά με το πώς οι επιτιθέμενοι εισέρχονται σε δίκτυα, δείτε την έκθεση ransomware 2026 που συνδέεται παραπάνω.




