A ShinyHunters Oracle PeopleSoft WAF-megkerülése emlékeztető arra, hogy egy tűzfalszabály nem ugyanaz, mint a javítás. A BleepingComputer beszámolója szerint a zsaroló banda egy URL-kódolási trükkel kerüli meg azokat a webalkalmazás-tűzfal (WAF) szabályokat, amelyek célja a CVE-2026-35273 azonosítójú Oracle PeopleSoft sebezhetőség enyhítése volt. Az eredmény: a támadók újra széles körben ki tudják használni a sebezhető szervereket.
Azoknak a szervezeteknek, amelyek egy WAF-szabályra támaszkodtak elsődleges védelemként, itt az ideje újraértékelni a helyzetet.
Hogyan csúszik át az URL-kódolási trükk a WAF-szabályokon
A WAF a webalkalmazás előtt helyezkedik el, és vizsgálja a bejövő kéréseket. Az újonnan nyilvánosságra hozott sebezhetőségek számos enyhítése úgy működik, hogy egy ismert rossz mintázatot – például egy adott elérési utat vagy karakterláncot – keres a kérésben, és blokkolja azt.
Az URL-kódolás szabványos módja a karakterek webes címben való ábrázolásának, például egy karaktert százalékjellel és egy kóddal írunk le. A webszerverek a feldolgozás előtt dekódolják ezeket az értékeket. Ez rést teremt: ha a WAF-szabály a szó szerinti mintázatot keresi, de az alkalmazás ugyanazon kérés kódolt változatát értelmezi, a kettő eltérően értelmezheti a forgalmat. A jelentés szerint a ShinyHunters éppen ezt a különbséget használja ki, hogy átcsússzon a PeopleSoftra irányuló WAF-szabályokon.
A forrásul szolgáló cikk nem teszi közzé a kódolt kérések teljes technikai részleteit, és mi sem spekulálunk a jelentetteken túl. Ami a védekezők szempontjából számít, az az elv. Egy rosszindulatú kérés egyik formájára vonatkozó aláírás-alapú blokkolást gyakran meg lehet kerülni azzal, ha ugyanazt a kérést más, de egyenértékű formában adjuk elő.
A kampányt követő külső kutatók hitelesítés nélküli távoli kódfuttatást írtak le az Oracle PeopleSoft PeopleTools-ban, valamint webshell-telepítést a nem javított rendszereken. A Mandiantet és a Google Threat Intelligence Groupot is megemlítették, mint amelyek azonosították a megújult kihasználást. Ha ezek a leírások helytállóak, egy sikeres kérés nem csupán egy rekordot szivárogtat ki; a támadó lábát tudja megvetni a szerveren.
Miért csak átmeneti megoldás a WAF, és nem javítás a CVE-2026-35273 esetében
A WAF-szabályokat gyakran virtuális javításoknak nevezik, és valóban van szerepük. Amikor a gyártói javítás még nem elérhető, vagy nem telepíthető azonnal, egy szabály csökkentheti a kitettséget, amíg a csapatok előkészítik a megfelelő frissítést.
De a virtuális javítás csak a bejáratot védi, nem a mögötte lévő szobát. A sebezhető kód továbbra is jelen van a szerveren. Bárki, aki olyan kérésformátumot talál, amelyet a WAF nem ismer fel, elérheti azt. Pontosan ez a helyzet, amelyet itt leírnak.
Az igazi javítás magát a sebezhető viselkedést változtatja meg, így nem függ attól, hogyan írják meg vagy kódolják a kérést. Ezért következetes az ilyen esetekben adott útmutatás: alkalmazza a gyártó javítását, és tekintsen minden WAF-szabályt ideiglenes intézkedésnek, amely időt nyer, nem pedig lezárja a problémát.
Van itt egy folyamati tanulság is. Ha a kockázati nyilvántartásában egy sebezhetőség „enyhített"-ként szerepel azért, mert létezik egy WAF-szabály, ez az állapot túlzó lehet. Fontolja meg, hogy az ilyen tételeket „kompenzáló kontroll van érvényben, javítás függőben" jelöléssel lássa el, hogy láthatóak maradjanak a javítás alkalmazásáig.
Mit jelent a ShinyHunters zsarolási modellje a kitett szervezetek számára
A ShinyHunters zsaroló bandaként ismert, ami meghatározza a kockázatot. A cél jellemzően érzékeny adatok vagy hozzáférés megszerzése, majd az áldozat fizetésre kényszerítése. A PeopleSoft gyakran támogat humánerőforrás-, bérszámfejtési és hallgatói rendszereket, amelyek pontosan olyan nyilvántartásokat tartalmaznak, amelyek tárgyalási pozíciót adnak a zsarolóknak.
A csoport korábbi tevékenysége képet ad arról, hogyan zajlik mindez. A ShinyHuntershez köthető Udemy adatszivárgásnál a csoport magára vállalta az online tanulási platform elleni támadást, ami jól mutatja azt a mintát, hogy nagy mennyiségű felhasználói adatot tároló szervezeteket céloznak.
A gyakorlati következmény az, hogy a kitettség nem korlátozódik a behatolás pillanatára. Még miután egy szervert megtisztítottak, a ellopott adatok felhasználhatók nyomásgyakorlásra, a hátrahagyott webshell pedig lehetővé teheti az újbóli bejutást. Az internetről elérhető PeopleSoftot üzemeltető szervezeteknek a megelőzésre és a feltörés utáni vizsgálatra egyaránt gondolniuk kell.
Mit jelent ez Önnek
Ha Oracle PeopleSoftot üzemeltet, különösen internetről elérhető komponensekkel, a kulcsfontosságú pont egyszerű: ne feltételezze, hogy a WAF lefedi Önt a CVE-2026-35273 esetében. A támadók bebizonyították, hogy meg tudják kerülni ezeket a szabályokat.
Ha Ön egy PeopleSoftot használó szervezet diákja, alkalmazottja vagy ügyfele, a szervert saját maga nem tudja javítani, de korlátozhatja a károkat, ha adatok kerülnek ki. Legyen figyelmes a fiókjára hivatkozó váratlan e-mailekre vagy üzenetekre, mivel a zsarolási kampányok gyakran adathalászathoz vezetnek. Használjon egyedi jelszavakat, és ahol kínálják, kapcsolja be a többtényezős hitelesítést. A 2026-os zsarolóvírus-helyzet megállapításai hasznos emlékeztetőül szolgálnak arra, hogy az ellopott bejelentkezési adatok és az adathalászat továbbra is a támadók vezető bejutási módjai közé tartoznak, így a fiókhigiénia akkor is számít, ha a kezdeti adatszivárgás nem az Ön hibája.
Gyakorlati lépések: javítás, többrétegű védelem és megfigyelés
Az IT- és biztonsági csapatok számára az ésszerű műveleti sorrend így néz ki:
- Először javítson. Alkalmazza az Oracle javítását a CVE-2026-35273 esetében minden érintett PeopleSoft-példányra, amilyen gyorsan a változáskezelési folyamata megengedi.
- Tartsa meg a WAF-ot, de ne támaszkodjon rá. Frissítse a szabályokat, ahol tudja, és fontolja meg a kérések normalizálását vagy dekódolását a vizsgálat előtt, de ezt tekintse kiegészítő rétegnek.
- Csökkentse a kitettséget. Korlátozza a PeopleSoft elérését, hogy csak azok a komponensek rendelkezzenek interneteléréssel, amelyeknek valóban szükségük van rá.
- Keressen a feltörés jelei után. Mivel webshellek telepítéséről számoltak be nem javított rendszereken, vizsgálja át a szervereket váratlan fájlok, szokatlan folyamatok és furcsa kimenő kapcsolatok után, különösen ha bármikor is javítatlan volt.
- Figyeljen és naplózzon. Tartson részletes web- és szervernaplókat, hogy utólag vizsgálódhasson.
- Készítsen incidenskezelési tervet. Tudja, ki dönt, ki kommunikál, és hogyan reagálna egy zsarolási követelésre.
A lényeg
A ShinyHunters Oracle PeopleSoft WAF-megkerülése megmutatja, milyen gyorsan csődöt mondhat egy átmeneti megoldás, ha a támadók motiváltak. Javítsa a PeopleSoftot haladéktalanul, tekintse a WAF-ot egy rétegnek a többiek között, és ellenőrizze a feltörés jeleit mindenen, ami ki volt téve. A csoport eredményeinek áttekintéséhez olvassa el a ShinyHunters Udemy adatszivárgásáról szóló tudósításunkat, a támadók hálózatokba való bejutásának szélesebb kontextusához pedig tekintse meg a fent hivatkozott 2026-os zsarolóvírus-jelentést.




 bemutatja, kik kerülnek a támadók célkeresztjébe.
## Miért elsődleges zsarolóvírus-célpontok a vezetők és felsővezetők
A vezetői pozícióban lévő áldozatok 62%-os aránya arra utal, hogy a támadók embereket választanak, nem csak rendszereket. Bár a jelentés számai nem fejtik ki az indítékokat az általunk áttekintett anyagban, az általános logika könnyen követhető: a vezetői pozícióban lévő emberek általában szélesebb hozzáféréssel rendelkeznek fájlokhoz, jóváhagyásokhoz, pénzügyi folyamatokhoz és belső kommunikációhoz, mint a beosztott munkatársak.
Ez a hozzáférés két szempontból értékes. Először is, egy feltört vezetői fiók ajtót nyithat érzékeny adatokhoz, ami táplálja az adatlopási tendenciát. Másodszor, a vezetők gyakran rendelkeznek a gyors cselekvés jogkörével a kérések teljesítésében, ami hatékonyabbá teheti a meggyőző üzeneteket.
Ez egyben tükrözi a régebbi biztonságtudatossági gondolkodásmód változását is, amely a felsővezetés védelmére összpontosított. A számok arra utalnak, hogy a célcsoport ennél szélesebb, és a középszintű pozíciók ugyanolyan figyelmet érdemelnek, mint a csúcsvezetők.
## Hol segítenek a VPN-ek, a titkosítás és a hozzáférés-vezérlés (és hol nem)
Egy VPN-központú oldal olvasói természetesen megkérdezik, hogy egy VPN megállítja-e ezt. Az őszinte válasz: részben, és önmagában nem.
**Hol segítenek:**
- A VPN titkosítja a forgalmat az eszközöd és a VPN-szerver között, ami védi az adatokat nem megbízható hálózatokon, például nyilvános Wi-Fi-n.
- A titkosított tároló és eszközök korlátozzák, hogy egy tolvaj mit olvashat el, ha egy laptop vagy meghajtó elveszik.
- Az erős hozzáférés-vezérlés, például a többfaktoros hitelesítés és a minimális jogosultság elve, korlátozza, hogy egy támadó milyen messzire juthat egy fiók kompromittálása után.
**Hol nem:**
- A VPN nem akadályoz meg abban, hogy megnyiss egy rosszindulatú mellékletet vagy beírj egy jelszót egy hamis bejelentkezési oldalon.
- Nem védi azt a fiókot, amelynek a hitelesítő adatait már ellopták.
- Nem tudja visszafordítani az adatlopást, amely azután történik, hogy a támadó legitim hozzáférést szerez.
Röviden: a VPN a kapcsolatot biztosítja, míg a jelentésben leírt zsarolóvírus-minta a hozzáférés, a fiókok és az azokat birtokló emberek körül forog. A távoli hozzáférési beállítások különös gondosságot érdemelnek: a munkahálózatba vezető minden belépési pontot többfaktoros hitelesítéssel kell védeni és naprakészen tartani.
## Hogyan csökkenthetik a magánszemélyek a kitettségüket
Nem kell vezérigazgatónak lenned ahhoz, hogy élvezd ezeket a lépéseket, és a jelentés arra utal, hogy ne feltételezd, hogy túl alacsony beosztású vagy ahhoz, hogy célpont legyél.
1. **Kapcsold be a többfaktoros hitelesítést** a munkahelyi és személyes fiókokhoz, lehetőleg alkalmazásalapú vagy hardveres módszereket részesítve előnyben az SMS-sel szemben.
2. **Használj jelszókezelőt** és egyedi jelszavakat, hogy egy szivárgás ne nyissa ki az összeset.
3. **Kezeld gyanakvással a sürgős kéréseket**, különösen azokat, amelyek fizetéseket, hitelesítő adatokat vagy fájlmegosztást érintenek. Ellenőrizd egy külön csatornán.
4. **Tartsd naprakészen az eszközöket és a szoftvereket**, beleértve a távoli hozzáférési eszközöket is.
5. **Korlátozd, mit tárolsz és osztasz meg.** Mivel az adatlopás növekszik, kevesebb érzékeny adat az e-mailben és a megosztott meghajtókon kevesebbet jelent, amit el lehet lopni.
6. **Tartsd offline vagy külön biztonsági mentéseket**, miközben felismered, hogy a biztonsági mentések nem oldják meg a szivárgás fenyegetését.
7. **Használj VPN-t nem megbízható hálózatokon** egy rétegként, nem a teljes tervként.
## Mit jelent ez a számodra
Ha bármilyen olyan pozíciót töltesz be, amely hozzáféréssel jár pénzhez, adatokhoz vagy jóváhagyásokhoz, illeszkedsz a jelentésben leírt profilba. Az adatlopás 275%-os növekedése azt jelenti, hogy a kockázat nem csak a fájljaidhoz való hozzáférés elvesztése, hanem az információk nyilvánosságra kerülése is. Összpontosíts a fiókok védelmére és a kérések ellenőrzésére először, majd adj hozzá hálózati szintű védekezést, például egy VPN-t kiegészítő rétegként.
## Fő tanulságok
A Zscaler eredményei azt mutatják, hogy a vezetőkre és felsővezetőkre irányuló zsarolóvírus-támadások mérhető, növekvő minta, nem hipotetikus jelenség. Vizsgáld felül a fiókbiztonságodat ezen a héten: ellenőrizd, hogy be van-e kapcsolva a többfaktoros hitelesítés, vizsgáld felül, ki minek van hozzáférése, és szigorítsd a távoli csatlakozás módját. Ha közelebbről is meg szeretnéd nézni, kit választanak a támadók, olvasd el cikkünket a [középszintű vezetőkre vadászó zsarolóvírusbandákról](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers), majd használd fel egy beszélgetés elindítására a csapatoddal a közös szokásokról.](/api/img?p=articles%2F7688%2Fimage-0.jpg&w=640)