Обход WAF ShinyHunters в Oracle PeopleSoft — напоминание о том, что правило межсетевого экрана — это не то же самое, что исправление. Согласно сообщению BleepingComputer, вымогательская группировка использует трюк с URL-кодированием, чтобы обойти правила межсетевого экрана веб-приложений (WAF), предназначенные для устранения уязвимости Oracle PeopleSoft, отслеживаемой как CVE-2026-35273. Результат: злоумышленники смогли возобновить массовую эксплуатацию уязвимых серверов.

Для организаций, которые полагались на правило WAF как на основную защиту, это момент для переоценки.

Как трюк с URL-кодированием обходит правила WAF

WAF располагается перед веб-приложением и проверяет входящие запросы. Многие меры по устранению недавно раскрытой уязвимости работают путём сопоставления известного вредоносного шаблона в запросе, например определённого пути или строки, и его блокировки.

URL-кодирование — это стандартный способ представления символов в веб-адресе, например запись символа в виде знака процента, за которым следует код. Веб-серверы декодируют эти значения перед их обработкой. Это создаёт разрыв: если правило WAF ищет буквальный шаблон, а приложение понимает закодированную версию того же запроса, они могут интерпретировать трафик по-разному. Согласно отчёту, именно такую разницу ShinyHunters использует, чтобы обойти правила WAF, ориентированные на PeopleSoft.

В исходной статье не публикуются полные технические детали закодированных запросов, и мы не будем строить догадки за пределами того, что было сообщено. Для защитников важно само правило. Блокировка на основе сигнатуры одной формы вредоносного запроса часто может быть обойдена путём представления этого запроса в другой, но эквивалентной форме.

Сторонние исследователи, отслеживающие кампанию, описали неаутентифицированное удалённое выполнение кода в Oracle PeopleSoft PeopleTools и развёртывание веб-шеллов на неисправленных системах. Mandiant и Google Threat Intelligence Group также упоминались как выявившие возобновлённую эксплуатацию. Если эти описания верны, успешный запрос не просто приводит к утечке записи; он может дать злоумышленнику точку опоры на сервере.

Почему WAF — это временная мера, а не патч для CVE-2026-35273

Правила WAF часто называют виртуальными патчами, и у них есть реальная роль. Когда исправление от вендора ещё недоступно или не может быть развёрнуто немедленно, правило может снизить подверженность риску, пока команды готовят надлежащее обновление.

Но виртуальный патч защищает дверной проём, а не комнату за ним. Уязвимый код по-прежнему присутствует на сервере. Любой, кто найдёт формат запроса, который WAF не распознаёт, может до него добраться. Именно такая ситуация описана здесь.

Настоящий патч изменяет само уязвимое поведение, поэтому он не зависит от того, как запрос написан или закодирован. Вот почему рекомендации в подобных случаях неизменны: применяйте исправление вендора и рассматривайте любое правило WAF как временную меру, которая выигрывает время, а не закрывает проблему.

Есть также урок процесса. Если в вашем реестре рисков уязвимость указана как «устранённая» из-за наличия правила WAF, этот статус может быть завышен. Рассмотрите возможность помечать такие пункты как «компенсирующий контроль на месте, патч ожидается», чтобы они оставались видимыми до применения исправления.

Что модель вымогательства ShinyHunters означает для подверженных организаций

ShinyHunters известна как вымогательская группировка, и это определяет характер риска. Цель обычно — получить конфиденциальные данные или доступ, а затем оказать давление на жертву, чтобы та заплатила. PeopleSoft часто поддерживает системы управления персоналом, расчёта заработной платы и студенческие системы, которые содержат именно те записи, что дают вымогателям рычаг.

Более ранняя деятельность группировки даёт представление о том, как это разворачивается. В утечке данных Udemy, связанной с ShinyHunters, группировка взяла на себя ответственность за взлом платформы онлайн-обучения, что иллюстрирует модель атаки на организации, хранящие большие объёмы пользовательских данных.

Практический вывод в том, что подверженность риску не ограничивается моментом вторжения. Даже после очистки сервера украденные данные могут использоваться для давления, а оставленный веб-шелл может позволить повторный вход. Организациям, эксплуатирующим PeopleSoft с доступом в интернет, следует думать как о предотвращении, так и об оценке компрометации.

Что это значит для вас

Если вы эксплуатируете Oracle PeopleSoft, особенно с компонентами, доступными из интернета, ключевой момент прост: не предполагайте, что ваш WAF защищает вас от CVE-2026-35273. Злоумышленники показали, что могут обходить эти правила.

Если вы студент, сотрудник или клиент организации, использующей PeopleSoft, вы не можете самостоятельно исправить сервер, но можете ограничить последствия в случае утечки данных. Будьте внимательны к неожиданным письмам или сообщениям, ссылающимся на ваш аккаунт, поскольку кампании вымогательства часто приводят к фишингу. Используйте уникальные пароли и включайте многофакторную аутентификацию там, где она предлагается. Выводы отчёта о состоянии программ-вымогателей за 2026 год — полезное напоминание о том, что украденные учётные данные и фишинг остаются ведущими способами проникновения злоумышленников, поэтому гигиена учётных записей по-прежнему важна, даже когда первоначальный взлом произошёл не по вашей вине.

Практические шаги: патчинг, многоуровневая защита и мониторинг

Для ИТ- и security-команд разумный порядок действий выглядит так:

  • Сначала патч. Примените исправление Oracle для CVE-2026-35273 ко всем затронутым экземплярам PeopleSoft как можно быстрее, насколько позволяет ваш процесс внесения изменений.
  • Сохраните WAF, но не полагайтесь на него. Обновляйте правила, где можете, и рассмотрите нормализацию или декодирование запросов перед проверкой, но рассматривайте это как вспомогательный уровень.
  • Сократите подверженность риску. Ограничьте доступ к PeopleSoft так, чтобы только те компоненты, которым действительно нужен доступ в интернет, имели его.
  • Ищите признаки компрометации. Поскольку сообщалось о веб-шеллах на неисправленных системах, проверьте серверы на наличие неожиданных файлов, необычных процессов и странных исходящих соединений, особенно если вы в какой-то момент были неисправлены.
  • Мониторьте и логируйте. Ведите подробные журналы веб-сервера и сервера, чтобы иметь возможность провести расследование постфактум.
  • Подготовьте план реагирования на инциденты. Знайте, кто принимает решения, кто коммуницирует и как вы будете реагировать на требование выкупа.

Суть

Обход WAF ShinyHunters в Oracle PeopleSoft показывает, как быстро может отказать временная мера, когда злоумышленники мотивированы. Своевременно патчите PeopleSoft, рассматривайте ваш WAF как один из нескольких уровней защиты и проверяйте признаки компрометации на всём, что было подвержено риску. Чтобы ознакомиться с историей группировки, читайте наш материал об утечке Udemy, связанной с ShinyHunters, а для более широкого контекста о том, как злоумышленники проникают в сети, смотрите отчёт о программах-вымогателях за 2026 год по ссылке выше.