ShinyHunters의 Oracle PeopleSoft WAF 우회는 방화벽 규칙이 수정 조치와 같지 않다는 점을 상기시켜 줍니다. BleepingComputer의 보도에 따르면, 이 갈취 갱단은 CVE-2026-35273으로 추적되는 Oracle PeopleSoft 취약점을 완화하기 위한 웹 애플리케이션 방화벽(WAF) 규칙을 우회하기 위해 URL 인코딩 트릭을 사용하고 있습니다. 그 결과: 공격자들은 취약한 서버에 대한 광범위한 익스플로잇을 재개할 수 있게 되었습니다.

WAF 규칙을 주요 방어 수단으로 의존해 온 조직들에게는 재평가할 시점입니다.

URL 인코딩 트릭이 WAF 규칙을 어떻게 빠져나가는가

WAF는 웹 애플리케이션 앞에 위치하여 들어오는 요청을 검사합니다. 새로 공개된 취약점에 대한 많은 완화 조치는 특정 경로나 문자열과 같은 요청 내의 알려진 악성 패턴을 일치시켜 차단하는 방식으로 작동합니다.

URL 인코딩은 웹 주소에서 문자를 표현하는 표준 방식으로, 예를 들어 문자를 퍼센트 기호 뒤에 코드를 붙여 작성하는 것입니다. 웹 서버는 처리하기 전에 이러한 값을 디코딩합니다. 이로 인해 간극이 생깁니다: WAF 규칙이 리터럴 패턴을 찾지만 애플리케이션이 동일한 요청의 인코딩된 버전을 이해한다면, 둘은 트래픽을 다르게 해석할 수 있습니다. 보도에 따르면, 이것이 ShinyHunters가 PeopleSoft 관련 WAF 규칙을 빠져나가기 위해 악용하고 있는 종류의 차이입니다.

원문 기사는 인코딩된 요청의 전체 기술적 세부 사항을 공개하지 않으며, 우리는 보도된 내용을 넘어 추측하지 않을 것입니다. 방어자들에게 중요한 것은 원칙입니다. 악성 요청의 한 형태에 대한 시그니처 기반 차단은 해당 요청을 다르지만 동등한 형태로 제시함으로써 종종 회피될 수 있습니다.

이 캠페인을 추적하는 제3자 연구원들은 Oracle PeopleSoft PeopleTools의 인증되지 않은 원격 코드 실행과 패치되지 않은 시스템에서의 웹 셸 배포를 설명했습니다. Mandiant와 Google Threat Intelligence Group도 재개된 익스플로잇을 식별한 것으로 인용되었습니다. 이러한 설명이 맞다면, 성공적인 요청은 단순히 레코드를 유출하는 것이 아니라 공격자에게 서버에 대한 발판을 제공할 수 있습니다.

WAF가 CVE-2026-35273에 대한 패치가 아닌 임시방편인 이유

WAF 규칙은 종종 가상 패치라고 불리며, 실제 역할이 있습니다. 벤더 수정 사항이 아직 제공되지 않았거나 즉시 배포할 수 없을 때, 규칙은 팀이 적절한 업데이트를 준비하는 동안 노출을 줄일 수 있습니다.

그러나 가상 패치는 출입구를 보호하는 것이지 그 뒤의 방을 보호하는 것이 아닙니다. 취약한 코드는 여전히 서버에 존재합니다. WAF가 인식하지 못하는 요청 형식을 찾는 사람은 누구나 그것에 접근할 수 있습니다. 이것이 바로 여기서 설명된 상황입니다.

실제 패치는 취약한 동작 자체를 변경하므로 요청이 어떻게 작성되거나 인코딩되는지에 의존하지 않습니다. 이것이 이런 경우의 지침이 일관된 이유입니다: 벤더의 수정 사항을 적용하고, 모든 WAF 규칙을 문제를 해결하는 것이 아니라 시간을 벌어주는 임시 조치로 취급하십시오.

프로세스 교훈도 있습니다. 위험 등록부에 WAF 규칙이 존재한다는 이유로 취약점이 "완화됨"으로 표시되어 있다면, 그 상태는 과장되었을 수 있습니다. 이러한 항목을 "보상 통제 적용 중, 패치 대기 중"으로 표시하여 수정 사항이 적용될 때까지 가시적으로 유지되도록 고려하십시오.

ShinyHunters의 갈취 모델이 노출된 조직에 의미하는 것

ShinyHunters는 갈취 갱단으로 알려져 있으며, 이는 위험의 성격을 규정합니다. 목표는 일반적으로 민감한 데이터나 접근 권한을 획득한 다음 피해자에게 압력을 가해 지불하도록 하는 것입니다. PeopleSoft는 종종 인사, 급여 및 학생 시스템을 지원하며, 이는 갈취범들에게 지렛대를 제공하는 바로 그런 종류의 기록을 보유하고 있습니다.

이 그룹의 이전 활동은 이것이 어떻게 전개되는지에 대한 그림을 제공합니다. ShinyHunters와 연관된 Udemy 데이터 유출에서, 이 그룹은 온라인 학습 플랫폼의 유출에 대한 책임을 주장하며, 대량의 사용자 데이터를 보유한 조직을 공격하는 패턴을 보여주었습니다.

실질적인 함의는 노출이 침입 시점에만 국한되지 않는다는 것입니다. 서버가 정리된 후에도 도난당한 데이터는 압력에 사용될 수 있으며, 남겨진 웹 셸은 재진입을 허용할 수 있습니다. 인터넷에 노출된 PeopleSoft를 운영하는 조직은 예방과 침해 평가 모두의 관점에서 생각해야 합니다.

이것이 귀하에게 의미하는 것

Oracle PeopleSoft를 운영한다면, 특히 인터넷에 노출된 구성 요소가 있는 경우, 핵심 요점은 간단합니다: WAF가 CVE-2026-35273에 대해 보호해 준다고 가정하지 마십시오. 공격자들은 그러한 규칙을 우회할 수 있음을 보여주었습니다.

PeopleSoft를 사용하는 조직의 학생, 직원 또는 고객이라면 서버를 직접 패치할 수는 없지만, 데이터가 노출될 경우 피해를 제한할 수 있습니다. 갈취 캠페인은 종종 피싱으로 이어지므로, 귀하의 계정을 언급하는 예상치 못한 이메일이나 메시지에 주의하십시오. 고유한 비밀번호를 사용하고 제공되는 경우 다중 인증을 활성화하십시오. 2026년 랜섬웨어 현황 조사 결과는 도난당한 로그인 정보와 피싱이 공격자가 침입하는 주요 방법으로 남아 있음을 상기시키는 유용한 자료이므로, 초기 침해가 귀하의 잘못이 아니더라도 계정 위생이 여전히 중요합니다.

실질적 단계: 패치, 계층적 방어 및 모니터링

IT 및 보안 팀에게 합리적인 작업 순서는 다음과 같습니다:

  • 먼저 패치하십시오. 변경 프로세스가 허용하는 한 신속하게 모든 영향을 받는 PeopleSoft 인스턴스에 CVE-2026-35273에 대한 Oracle의 수정 사항을 적용하십시오.
  • WAF를 유지하되 의존하지 마십시오. 가능한 경우 규칙을 업데이트하고, 검사 전에 요청을 정규화하거나 디코딩하는 것을 고려하되, 이를 지원 계층으로 취급하십시오.
  • 노출을 줄이십시오. PeopleSoft에 대한 접근을 제한하여 진정으로 인터넷 접근이 필요한 구성 요소만 접근할 수 있도록 하십시오.
  • 침해 징후를 사냥하십시오. 패치되지 않은 시스템에서 웹 셸이 보고되었으므로, 특히 어느 시점에서든 패치되지 않은 상태였다면 예상치 못한 파일, 비정상적인 프로세스 및 이상한 아웃바운드 연결에 대해 서버를 검토하십시오.
  • 모니터링하고 로깅하십시오. 사후 조사를 할 수 있도록 상세한 웹 및 서버 로그를 유지하십시오.
  • 사고 계획을 준비하십시오. 누가 결정하고, 누가 소통하며, 갈취 요구에 어떻게 대응할지 파악하십시오.

결론

ShinyHunters의 Oracle PeopleSoft WAF 우회는 공격자들이 동기를 부여받았을 때 임시방편이 얼마나 빨리 실패할 수 있는지를 보여줍니다. PeopleSoft를 신속하게 패치하고, WAF를 여러 계층 중 하나로 취급하며, 노출된 모든 것에서 침해 징후를 확인하십시오. 이 그룹의 이력을 살펴보려면 ShinyHunters Udemy 유출에 대한 우리의 보도를 읽고, 공격자들이 네트워크에 침입하는 방법에 대한 더 넓은 맥락은 위에 링크된 2026년 랜섬웨어 보고서를 참조하십시오.