ShinyHuntersによるOracle PeopleSoftのWAFバイパスは、ファイアウォールのルールは修正プログラムとは同じではないということを思い出させる。BleepingComputerの報道によると、この恐喝ギャングはURLエンコーディングのトリックを使い、CVE-2026-35273として追跡されているOracle PeopleSoftの脆弱性を緩和するために設けられたWebアプリケーションファイアウォール(WAF)のルールを回避している。その結果、攻撃者は脆弱なサーバーへの広範な悪用を再開することができている。
WAFルールを主要な防御策として頼っていた組織にとって、これは再評価すべき時である。
URLエンコーディングのトリックがWAFルールをすり抜ける仕組み
WAFはWebアプリケーションの前面に位置し、受信するリクエストを検査する。新たに公表された脆弱性に対する多くの緩和策は、リクエスト内の既知の悪意あるパターン(特定のパスや文字列など)を照合してブロックすることで機能する。
URLエンコーディングは、Webアドレス内の文字を表現する標準的な方法であり、例えば文字をパーセント記号とそれに続くコードとして書く。Webサーバーは処理する前にこれらの値をデコードする。ここに隙間が生まれる。WAFルールがリテラルのパターンを探しているのに対し、アプリケーションが同じリクエストのエンコードされたバージョンを理解する場合、両者はトラフィックを異なる形で解釈する可能性がある。報道によれば、これがShinyHuntersがPeopleSoftに焦点を当てたWAFルールをすり抜けるために悪用している種類の差異である。
ソース記事はエンコードされたリクエストの完全な技術的詳細を公開しておらず、我々は報道された内容を超えて推測することはしない。防御者にとって重要なのは原則である。悪意あるリクエストのある形式に対するシグネチャベースのブロックは、そのリクエストを異なるが等価な形式で提示することによってしばしば回避されうる。
このキャンペーンを追跡している第三者の研究者たちは、Oracle PeopleSoft PeopleToolsにおける未認証のリモートコード実行と、未パッチのシステムへのWebシェルの展開を報告している。MandiantとGoogle Threat Intelligence Groupも、再燃した悪用を特定したとして言及されている。これらの説明が正しければ、成功したリクエストは単に記録を漏洩させるだけでなく、攻撃者にサーバー上での足がかりを与える可能性がある。
WAFが応急処置であり、CVE-2026-35273のパッチではない理由
WAFルールはしばしば仮想パッチと呼ばれ、実際の役割を持っている。ベンダーの修正プログラムがまだ利用できない、または直ちに展開できない場合、ルールはチームが適切な更新を準備する間、露出を減らすことができる。
しかし仮想パッチは扉口を守るものであり、その背後の部屋を守るものではない。脆弱なコードは依然としてサーバー上に存在する。WAFが認識しないリクエスト形式を見つけた者は誰でもそれに到達できる。これがまさにここで説明されている状況である。
本物のパッチは脆弱な動作そのものを変更するため、リクエストがどのように書かれるか、またはエンコードされるかに依存しない。これが、このようなケースでのガイダンスが一貫している理由である。ベンダーの修正プログラムを適用し、WAFルールは問題を解決するのではなく時間を稼ぐ一時的な措置として扱うこと。
ここにはプロセスの教訓もある。WAFルールが存在するという理由で、リスク登録簿が脆弱性を「緩和済み」として記載している場合、そのステータスは誇張されている可能性がある。そのような項目は「代替制御措置を実施中、パッチ適用待ち」としてマークし、修正が適用されるまで可視化された状態を保つことを検討すべきである。
ShinyHuntersの恐喝モデルが露出した組織にとって意味するもの
ShinyHuntersは恐喝ギャングとして知られており、それがリスクを形作っている。目的は通常、機密データまたはアクセスを入手し、被害者に支払いを迫ることである。PeopleSoftはしばしば人事、給与、学生システムを支えており、これらはまさに恐喝者に leverage を与える種類の記録を保持している。
このグループの以前の活動は、これがどのように展開するかの姿を示している。ShinyHuntersに関連するUdemyのデータ侵害では、このグループがオンライン学習プラットフォームへの侵害の犯行声明を出し、大量のユーザーデータを保持する組織を狙うパターンを示した。
実用的な意味は、露出は侵入の瞬間に限定されないということである。サーバーが清掃された後でも、盗まれたデータは圧力に使われ得るし、残されたWebシェルは再侵入を可能にし得る。インターネットに面したPeopleSoftを運用している組織は、予防と侵害評価の両方の観点で考えるべきである。
あなたにとってこれが意味するもの
Oracle PeopleSoftを運用している場合、特にインターネットに面したコンポーネントがある場合は、要点は単純である。WAFがCVE-2026-35273に対応してくれていると仮定してはならない。攻撃者はそれらのルールを回避できることを示している。
PeopleSoftを使用している組織の学生、従業員、または顧客である場合、自分でサーバーにパッチを適用することはできないが、データが露出した場合の影響を限定することはできる。恐喝キャンペーンはしばしばフィッシングにつながるため、あなたのアカウントに言及する予期しないメールやメッセージに警戒すること。固有のパスワードを使用し、提供されている場合は多要素認証を有効にすること。State of Ransomware 2026の調査結果は、盗まれたログイン情報とフィッシングが依然として攻撃者の主要な侵入手段であることを思い出させる有用なものであり、初期の侵害があなたの責任でなくてもアカウントの衛生管理は依然として重要である。
実践的なステップ:パッチ適用、多層防御、監視
ITおよびセキュリティチームにとって、妥当な作業順序は次のようになる。
- まずパッチを適用する。 変更プロセスが許す限り速やかに、影響を受けるすべてのPeopleSoftインスタンスにCVE-2026-35273に対するOracleの修正プログラムを適用する。
- WAFは維持するが、頼りにしない。 可能な場合はルールを更新し、検査前にリクエストを正規化またはデコードすることを検討するが、これは補助的な層として扱う。
- 露出を減らす。 PeopleSoftへのアクセスを制限し、真にインターネットアクセスを必要とするコンポーネントのみがそれを持つようにする。
- 侵害の兆候を探す。 未パッチのシステムでWebシェルが報告されているため、予期しないファイル、異常なプロセス、奇妙な外向き接続についてサーバーをレビューする。特にいつか未パッチだった場合はなおさらである。
- 監視とログ。 事後に調査できるよう、詳細なWebログとサーバーログを保持する。
- インシデント計画を準備する。 誰が決定し、誰がコミュニケーションし、恐喝要求にどう対応するかを把握しておく。
結論
ShinyHuntersによるOracle PeopleSoftのWAFバイパスは、攻撃者に動機がある場合、応急処置がいかに早く失敗しうるかを示している。PeopleSoftに速やかにパッチを適用し、WAFを複数の層のうちの一つとして扱い、露出していたものすべてについて侵害の兆候を確認すること。このグループの実績についてはShinyHuntersによるUdemy侵害の報道を、攻撃者がネットワークに侵入する方法のより広い文脈については上記リンクのランサムウェア2026レポートを参照されたい。




で、攻撃者の標的が誰かを探っている。
## なぜ管理職と経営幹部がランサムウェアの主要標的になるのか
管理職の被害者が62%を占めるということは、攻撃者がシステムだけでなく人を選んでいることを示唆している。私たちが確認した資料ではレポートの数字が動機を明示していないが、一般的な論理は容易に理解できる:管理職の人々は、第一線のスタッフよりもファイル、承認、財務プロセス、内部通信へのより広いアクセス権を持つ傾向がある。
そのアクセス権は2つの点で価値がある。第一に、侵害された管理職のアカウントは機密データへの扉を開く可能性があり、それがデータ盗難の傾向を助長する。第二に、管理職はしばしば要求に迅速に対応する権限を持っており、説得力のあるメッセージをより効果的にする可能性がある。
これはまた、経営幹部の保護を中心とした古いセキュリティ意識の考え方からの変化も反映している。数字は標的グループがそれよりも広く、中間管理職の役割もトップエグゼクティブと同じ注意に値することを示唆している。
## VPN、暗号化、アクセス制御が役立つ場面(と役立たない場面)
VPNに特化したサイトの読者は当然、VPNがこれを防ぐのかと問うだろう。正直な答えは:部分的に、そして単独では防げない。
**役立つ場面:**
- VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、公共Wi-Fiなどの信頼できないネットワーク上のデータを保護する。
- 暗号化されたストレージとデバイスは、ラップトップやドライブが失われた場合に窃盗犯が読めるものを制限する。
- 多要素認証や最小権限の許可など強力なアクセス制御は、1つのアカウントを侵害した後に攻撃者がどこまで移動できるかを制限する。
**役立たない場面:**
- VPNは悪意のある添付ファイルを開いたり、偽のログインページにパスワードを入力することを防がない。
- 認証情報がすでに盗まれたアカウントを保護しない。
- 攻撃者が正規のアクセスを獲得した後に起こるデータ盗難を元に戻すことはできない。
要するに、VPNは接続を保護するが、レポートに記載されたランサムウェアのパターンはアクセス、アカウント、そしてそれらを保有する人々を中心に展開している。リモートアクセスの設定には特に注意が必要だ:業務ネットワークへのあらゆる入口は多要素認証で保護し、最新の状態に保つべきである。
## 個人が露出を減らす方法
これらの対策から恩恵を受けるためにCEOである必要はなく、レポートは自分が標的にされるには若すぎる・立場が低すぎると思い込むべきではないと示唆している。
1. **多要素認証を有効にする**:業務用と個人用のアカウントで、可能な限りSMSよりもアプリベースまたはハードウェア方式を優先する。
2. **パスワードマネージャーと固有のパスワードを使う**:1つの漏洩ですべてが解錠されないようにする。
3. **緊急の要求は疑ってかかる**:特に支払い、認証情報、ファイル共有に関するものは。別のチャネルで確認する。
4. **デバイスとソフトウェアを最新に保つ**:リモートアクセスツールも含めて。
5. **保存・共有するものを制限する**:データ盗難が増えているため、メールや共有ドライブ内の機密データが少なければ盗まれるものも少なくなる。
6. **オフラインまたは別のバックアップを保持する**:ただしバックアップが漏洩の脅威を解決しないことを認識しておく。
7. **信頼できないネットワークではVPNを使う**:全体の計画ではなく1つの層として。
## これがあなたにとって意味すること
お金、データ、承認へのアクセス権を持つあらゆる役割に就いているなら、あなたはレポートが描写するプロフィールに当てはまる。データ盗難の275%増は、リスクがファイルへのアクセスを失うことだけでなく、情報が暴露されることでもあることを意味する。まずアカウントの保護と要求の確認に集中し、次にVPNなどのネットワークレベルの保護を支援層として追加しよう。
## まとめ
Zscalerの調査結果は、管理職や経営幹部を狙うランサムウェアが仮説ではなく、測定可能で増加しているパターンであることを示している。今週、アカウントのセキュリティを見直そう:多要素認証が有効になっているか確認し、誰が何にアクセスできるかを監査し、リモート接続方法を強化しよう。攻撃者が誰を選んでいるかより詳しく知るには、[中間管理職を狙うランサムウェアギャング](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers)の報道を読み、それを使ってチームとの共通の習慣についての会話を始めよう。](/api/img?p=articles%2F7688%2Fimage-0.jpg&w=640)