การบายพาส WAF ของ ShinyHunters ต่อ Oracle PeopleSoft เป็นเครื่องเตือนใจว่ากฎไฟร์วอลล์ไม่ใช่สิ่งเดียวกับการแก้ไข ตามรายงานของ BleepingComputer แก๊งกรรโชกทรัพย์กำลังใช้เทคนิคการเข้ารหัส URL เพื่อหลบเลี่ยงกฎ web application firewall (WAF) ที่มีจุดประสงค์เพื่อบรรเทาช่องโหว่ Oracle PeopleSoft ที่ถูกติดตามในชื่อ CVE-2026-35273 ผลลัพธ์คือ ผู้โจมตีสามารถกลับมาโจมตีเซิร์ฟเวอร์ที่มีช่องโหว่ได้อย่างแพร่หลายอีกครั้ง

สำหรับองค์กรที่พึ่งพากฎ WAF เป็นการป้องกันหลัก นี่คือช่วงเวลาที่ต้องทบทวนใหม่

เทคนิคการเข้ารหัส URL หลบเลี่ยงกฎ WAF ได้อย่างไร

WAF ตั้งอยู่หน้าเว็บแอปพลิเคชันและตรวจสอบคำขอที่เข้ามา การบรรเทาช่องโหว่ที่เพิ่งเปิดเผยใหม่หลายวิธีทำงานโดยจับคู่รูปแบบที่ไม่ดีที่รู้จักในคำขอ เช่น path หรือสตริงเฉพาะ แล้วบล็อกมัน

การเข้ารหัส URL เป็นวิธีมาตรฐานในการแทนอักขระในที่อยู่เว็บ ตัวอย่างเช่น เขียนอักขระเป็นเครื่องหมายเปอร์เซ็นต์ตามด้วยรหัส เว็บเซิร์ฟเวอร์จะถอดรหัสค่าเหล่านี้ก่อนประมวลผล สิ่งนี้สร้างช่องว่าง หากกฎ WAF ค้นหารูปแบบตามตัวอักษร แต่แอปพลิเคชันเข้าใจเวอร์ชันที่เข้ารหัสของคำขอเดียวกัน ทั้งสองอาจตีความทราฟฟิกแตกต่างกัน ตามรายงาน นั่นคือความแตกต่างประเภทที่ ShinyHunters ใช้ประโยชน์เพื่อหลบเลี่ยงกฎ WAF ที่มุ่งเป้าไปที่ PeopleSoft

บทความต้นฉบับไม่ได้เปิดเผยรายละเอียดทางเทคนิคเต็มรูปแบบของคำขอที่เข้ารหัส และเราจะไม่คาดเดาเกินสิ่งที่ถูกรายงาน สิ่งที่สำคัญสำหรับผู้ป้องกันคือหลักการ การบล็อกตามลายเซ็นของรูปแบบหนึ่งของคำขอที่เป็นอันตรายมักถูกหลบเลี่ยงได้โดยนำเสนอคำขอนั้นในรูปแบบที่แตกต่างแต่เทียบเท่ากัน

นักวิจัยบุคคลที่สามที่ติดตามแคมเปญนี้ได้อธิบายถึงการรันโค้ดจากระยะไกลโดยไม่ต้องยืนยันตัวตนใน Oracle PeopleSoft PeopleTools และการติดตั้งเว็บเชลล์บนระบบที่ยังไม่ได้แพตช์ Mandiant และ Google Threat Intelligence Group ก็ถูกอ้างถึงว่าเป็นผู้ระบุการโจมตีที่กลับมาครั้งใหม่นี้ หากคำอธิบายเหล่านั้นถูกต้อง คำขอที่สำเร็จไม่ได้เพียงแค่รั่วไหลข้อมูลบันทึก แต่สามารถให้ผู้โจมตีมีฐานที่มั่นบนเซิร์ฟเวอร์ได้

ทำไม WAF จึงเป็นเพียงมาตรการชั่วคราว ไม่ใช่แพตช์สำหรับ CVE-2026-35273

กฎ WAF มักถูกเรียกว่าแพตช์เสมือน และมีบทบาทจริง เมื่อผู้ขายยังไม่มีแพตช์หรือไม่สามารถปรับใช้ได้ทันที กฎสามารถลดความเสี่ยงได้ขณะที่ทีมเตรียมการอัปเดตที่เหมาะสม

แต่แพตช์เสมือนปกป้องประตู ไม่ใช่ห้องที่อยู่ข้างหลัง โค้ดที่มีช่องโหว่ยังคงอยู่บนเซิร์ฟเวอร์ ใครก็ตามที่พบรูปแบบคำขอที่ WAF ไม่รู้จักสามารถเข้าถึงมันได้ นั่นคือสถานการณ์ที่อธิบายไว้ที่นี่

แพตช์จริงเปลี่ยนแปลงพฤติกรรมที่มีช่องโหว่เอง ดังนั้นจึงไม่ขึ้นอยู่กับว่าคำขอถูกเขียนหรือเข้ารหัสอย่างไร นั่นคือเหตุผลที่คำแนะนำในกรณีเช่นนี้สอดคล้องกัน คือ ใช้แพตช์ของผู้ขาย และปฏิบัติต่อกฎ WAF ใดๆ เป็นมาตรการชั่วคราวที่ซื้อเวลาได้มากกว่าปิดปัญหา

ยังมีบทเรียนด้านกระบวนการด้วย หากทะเบียนความเสี่ยงของคุณระบุช่องโหว่ว่า "บรรเทาแล้ว" เพราะมีกฎ WAF สถานะนั้นอาจถูกกล่าวเกินจริง พิจารณาทำเครื่องหมายรายการดังกล่าวว่า "มีมาตรการควบคุมชดเชย แพตช์รอดำเนินการ" เพื่อให้ยังคงมองเห็นได้จนกว่าแพตช์จะถูกใช้

โมเดลกรรโชกทรัพย์ของ ShinyHunters หมายความว่าอย่างไรสำหรับองค์กรที่เปิดเผย

ShinyHunters เป็นที่รู้จักในฐานะแก๊งกรรโชกทรัพย์ ซึ่งกำหนดลักษณะของความเสี่ยง เป้าหมายมักคือการได้ข้อมูลที่ละเอียดอ่อนหรือการเข้าถึง แล้วกดดันเหยื่อให้จ่ายเงิน PeopleSoft มักสนับสนุนระบบทรัพยากรบุคคล เงินเดือน และนักศึกษา ซึ่งเก็บข้อมูลประเภทที่ให้อำนาจต่อรองแก่ผู้กรรโชกทรัพย์

กิจกรรมก่อนหน้าของกลุ่มให้ภาพว่าสิ่งนี้เกิดขึ้นอย่างไร ในการละเมิดข้อมูล Udemy ที่เชื่อมโยงกับ ShinyHunters กลุ่มได้อ้างความรับผิดชอบต่อการละเมิดแพลตฟอร์มการเรียนรู้ออนไลน์ แสดงให้เห็นรูปแบบของการมุ่งเป้าไปที่องค์กรที่ถือข้อมูลผู้ใช้ปริมาณมาก

นัยในทางปฏิบัติคือ การเปิดเผยไม่ได้จำกัดอยู่แค่ช่วงเวลาของการบุกรุก แม้หลังจากเซิร์ฟเวอร์ถูกทำความสะอาดแล้ว ข้อมูลที่ถูกขโมยสามารถใช้กดดันได้ และเว็บเชลล์ที่ถูกทิ้งไว้สามารถอนุญาตให้กลับเข้ามาได้ องค์กรที่รัน PeopleSoft ที่เผชิญอินเทอร์เน็ตควรคิดในแง่ของการป้องกันและการประเมินการถูกบุกรุกทั้งสองด้าน

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณรัน Oracle PeopleSoft โดยเฉพาะกับคอมโพเนนต์ที่เผชิญอินเทอร์เน็ต จุดสำคัญนั้นง่ายมาก อย่าสันนิษฐานว่า WAF ของคุณครอบคลุม CVE-2026-35273 แล้ว ผู้โจมตีได้แสดงให้เห็นว่าพวกเขาสามารถหลบเลี่ยงกฎเหล่านั้นได้

หากคุณเป็นนักศึกษา พนักงาน หรือลูกค้าขององค์กรที่ใช้ PeopleSoft คุณไม่สามารถแพตช์เซิร์ฟเวอร์เองได้ แต่คุณสามารถจำกัดผลกระทบหากข้อมูลถูกเปิดเผยได้ ระวังอีเมลหรือข้อความที่ไม่คาดคิดที่อ้างถึงบัญชีของคุณ เนื่องจากแคมเปญกรรโชกทรัพย์มักนำไปสู่ฟิชชิ่ง ใช้รหัสผ่านที่ไม่ซ้ำใครและเปิดใช้งานการยืนยันตัวตนหลายปัจจัยเมื่อมีให้บริการ ผลการสำรวจ State of Ransomware 2026 เป็นเครื่องเตือนใจที่มีประโยชน์ว่าข้อมูลเข้าสู่ระบบที่ถูกขโมยและฟิชชิ่งยังคงเป็นวิธีหลักที่ผู้โจมตีใช้เข้า ดังนั้นสุขอนามัยของบัญชียังคงสำคัญแม้ว่าการละเมิดเริ่มต้นจะไม่ใช่ความผิดของคุณ

ขั้นตอนปฏิบัติ: การแพตช์ การป้องกันแบบหลายชั้น และการเฝ้าระวัง

สำหรับทีมไอทีและความปลอดภัย ลำดับการดำเนินการที่สมเหตุสมผลมีดังนี้:

  • แพตช์ก่อน ใช้แพตช์ของ Oracle สำหรับ CVE-2026-35273 กับทุกอินสแตนซ์ PeopleSoft ที่ได้รับผลกระทบโดยเร็วที่สุดเท่าที่กระบวนการเปลี่ยนแปลงของคุณอนุญาต
  • เก็บ WAF ไว้ แต่อย่าพึ่งพามัน อัปเดตกฎเมื่อทำได้ และพิจารณาทำให้คำขอเป็นมาตรฐานหรือถอดรหัสก่อนการตรวจสอบ แต่ปฏิบัติต่อสิ่งนี้เป็นชั้นสนับสนุน
  • ลดการเปิดเผย จำกัดการเข้าถึง PeopleSoft เพื่อให้เฉพาะคอมโพเนนต์ที่ต้องการการเข้าถึงอินเทอร์เน็ตจริงๆ เท่านั้นที่มี
  • ค้นหาสัญญาณของการถูกบุกรุก เนื่องจากมีการรายงานเว็บเชลล์บนระบบที่ยังไม่ได้แพตช์ ตรวจสอบเซิร์ฟเวอร์สำหรับไฟล์ที่ไม่คาดคิด กระบวนการผิดปกติ และการเชื่อมต่อขาออกที่แปลก โดยเฉพาะหากคุณไม่ได้แพตช์ในช่วงเวลาใดเวลาหนึ่ง
  • เฝ้าระวังและบันทึก เก็บบันทึกเว็บและเซิร์ฟเวอร์อย่างละเอียดเพื่อให้สามารถสอบสวนย้อนหลังได้
  • เตรียมแผนตอบสนองเหตุการณ์ รู้ว่าใครตัดสินใจ ใครสื่อสาร และคุณจะตอบสนองต่อข้อเรียกร้องกรรโชกทรัพย์อย่างไร

สรุป

การบายพาส WAF ของ ShinyHunters ต่อ Oracle PeopleSoft แสดงให้เห็นว่ามาตรการชั่วคราวสามารถล้มเหลวได้เร็วเพียงใดเมื่อผู้โจมตีมีแรงจูงใจ แพตช์ PeopleSoft ทันที ปฏิบัติต่อ WAF ของคุณเป็นหนึ่งในหลายชั้น และตรวจสอบสัญญาณของการถูกบุกรุกบนสิ่งที่ถูกเปิดเผย สำหรับภาพรวมของประวัติของกลุ่ม อ่านความครอบคลุมของเราเกี่ยวกับการละเมิดข้อมูล Udemy ของ ShinyHunters และสำหรับบริบทที่กว้างขึ้นเกี่ยวกับวิธีที่ผู้โจมตีเข้าสู่เครือข่าย ดูรายงานแรนซัมแวร์ 2026 ที่ลิงก์ไว้ข้างต้น