Bypass WAF Oracle PeopleSoft của ShinyHunters là lời nhắc rằng một quy tắc tường lửa không giống như một bản vá. Theo báo cáo từ BleepingComputer, băng nhóm tống tiền này đang sử dụng một thủ thuật mã hóa URL để vượt qua các quy tắc tường lửa ứng dụng web (WAF) vốn được thiết kế để giảm thiểu lỗ hổng Oracle PeopleSoft được theo dõi với mã CVE-2026-35273. Kết quả: kẻ tấn công đã có thể tiếp tục khai thác trên diện rộng các máy chủ dễ bị tổn thương.

Đối với các tổ chức dựa vào quy tắc WAF như biện pháp phòng thủ chính, đây là thời điểm để đánh giá lại.

Thủ thuật mã hóa URL lách qua các quy tắc WAF như thế nào

WAF nằm phía trước một ứng dụng web và kiểm tra các yêu cầu đến. Nhiều biện pháp giảm thiểu cho một lỗ hổng mới được công bố hoạt động bằng cách khớp một mẫu xấu đã biết trong yêu cầu, chẳng hạn như một đường dẫn hoặc chuỗi cụ thể, và chặn nó.

Mã hóa URL là một cách tiêu chuẩn để biểu diễn các ký tự trong một địa chỉ web, ví dụ viết một ký tự dưới dạng dấu phần trăm theo sau là một mã. Máy chủ web giải mã các giá trị này trước khi xử lý chúng. Điều đó tạo ra một khoảng trống: nếu quy tắc WAF tìm kiếm mẫu theo nghĩa đen nhưng ứng dụng hiểu một phiên bản được mã hóa của cùng yêu cầu đó, hai bên có thể diễn giải lưu lượng theo cách khác nhau. Theo báo cáo, đó chính là kiểu khác biệt mà ShinyHunters đang khai thác để lách qua các quy tắc WAF tập trung vào PeopleSoft.

Bài viết nguồn không công bố đầy đủ chi tiết kỹ thuật của các yêu cầu được mã hóa, và chúng tôi sẽ không suy đoán ngoài những gì đã được báo cáo. Điều quan trọng đối với những người phòng thủ là nguyên lý. Một chặn dựa trên chữ ký đối với một dạng của yêu cầu độc hại thường có thể bị lách qua bằng cách trình bày yêu cầu đó ở một dạng khác nhưng tương đương.

Các nhà nghiên cứu bên thứ ba theo dõi chiến dịch này đã mô tả việc thực thi mã từ xa không cần xác thực trong Oracle PeopleSoft PeopleTools và việc triển khai web shell trên các hệ thống chưa được vá. Mandiant và Google Threat Intelligence Group cũng được trích dẫn là đã xác định việc khai thác được tái khởi động. Nếu những mô tả đó đúng, một yêu cầu thành công không chỉ rò rỉ một bản ghi; nó có thể cho kẻ tấn công một chỗ đứng trên máy chủ.

Tại sao WAF chỉ là biện pháp tạm thời, không phải bản vá cho CVE-2026-35273

Các quy tắc WAF thường được gọi là bản vá ảo, và chúng có vai trò thực sự. Khi bản vá của nhà cung cấp chưa có sẵn hoặc không thể triển khai ngay lập tức, một quy tắc có thể giảm thiểu rủi ro trong khi các nhóm chuẩn bị bản cập nhật phù hợp.

Nhưng một bản vá ảo bảo vệ cửa ra vào, không phải căn phòng phía sau nó. Mã dễ bị tổn thương vẫn còn hiện diện trên máy chủ. Bất kỳ ai tìm ra một định dạng yêu cầu mà WAF không nhận diện được đều có thể tiếp cận nó. Đó chính xác là tình huống được mô tả ở đây.

Một bản vá thực sự thay đổi chính hành vi dễ bị tổn thương, vì vậy nó không phụ thuộc vào cách một yêu cầu được viết hoặc mã hóa. Đó là lý do tại sao hướng dẫn trong những trường hợp như thế này luôn nhất quán: áp dụng bản sửa lỗi của nhà cung cấp, và coi bất kỳ quy tắc WAF nào như một biện pháp tạm thời để câu thời gian chứ không phải để đóng vấn đề.

Cũng có một bài học về quy trình. Nếu sổ đăng ký rủi ro của bạn liệt kê một lỗ hổng là "đã giảm thiểu" vì có một quy tắc WAF, trạng thái đó có thể bị phóng đại. Hãy cân nhắc đánh dấu những mục như vậy là "đã có biện pháp kiểm soát bù đắp, đang chờ vá" để chúng vẫn hiển thị cho đến khi bản sửa lỗi được áp dụng.

Mô hình tống tiền của ShinyHunters có ý nghĩa gì đối với các tổ chức bị phơi nhiễm

ShinyHunters được biết đến như một băng nhóm tống tiền, điều này định hình rủi ro. Mục tiêu thường là lấy dữ liệu nhạy cảm hoặc quyền truy cập, sau đó gây áp lực buộc nạn nhân phải trả tiền. PeopleSoft thường hỗ trợ các hệ thống nhân sự, tính lương và sinh viên, những hệ thống nắm giữ đúng loại hồ sơ mang lại đòn bẩy cho những kẻ tống tiền.

Hoạt động trước đây của nhóm này cung cấp một bức tranh về cách điều này diễn ra. Trong vụ vi phạm dữ liệu Udemy liên quan đến ShinyHunters, nhóm này đã nhận trách nhiệm về một vụ vi phạm nền tảng học trực tuyến, minh họa một mô thức nhắm vào các tổ chức nắm giữ khối lượng lớn dữ liệu người dùng.

Hàm ý thực tiễn là sự phơi nhiễm không chỉ giới hạn ở thời điểm xâm nhập. Ngay cả sau khi máy chủ được dọn sạch, dữ liệu bị đánh cắp có thể được sử dụng để gây áp lực, và một web shell bị bỏ lại có thể cho phép tái xâm nhập. Các tổ chức vận hành PeopleSoft hướng ra internet nên suy nghĩ theo cả hai hướng: phòng ngừa và đánh giá xâm nhập.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn vận hành Oracle PeopleSoft, đặc biệt với các thành phần hướng ra internet, điểm mấu chốt rất đơn giản: đừng cho rằng WAF của bạn đã bảo vệ bạn trước CVE-2026-35273. Kẻ tấn công đã chứng minh chúng có thể lách qua những quy tắc đó.

Nếu bạn là sinh viên, nhân viên hoặc khách hàng của một tổ chức sử dụng PeopleSoft, bạn không thể tự vá máy chủ, nhưng bạn có thể hạn chế hậu quả nếu dữ liệu bị phơi nhiễm. Hãy cảnh giác với các email hoặc tin nhắn bất ngờ đề cập đến tài khoản của bạn, vì các chiến dịch tống tiền thường dẫn đến lừa đảo. Sử dụng mật khẩu duy nhất và bật xác thực đa yếu tố khi được cung cấp. Các phát hiện từ State of Ransomware 2026 là một lời nhắc hữu ích rằng thông tin đăng nhập bị đánh cắp và lừa đảo vẫn là những cách hàng đầu để kẻ tấn công xâm nhập, vì vậy việc giữ gìn tài khoản vẫn quan trọng ngay cả khi vụ vi phạm ban đầu không phải lỗi của bạn.

Các bước thực tiễn: vá lỗi, phòng thủ nhiều lớp và giám sát

Đối với các nhóm IT và bảo mật, một trình tự hành động hợp lý trông như thế này:

  • Vá trước tiên. Áp dụng bản sửa lỗi của Oracle cho CVE-2026-35273 cho mọi phiên bản PeopleSoft bị ảnh hưởng càng nhanh càng tốt trong phạm vi quy trình thay đổi của bạn cho phép.
  • Giữ WAF, nhưng đừng dựa vào nó. Cập nhật các quy tắc khi có thể, và cân nhắc chuẩn hóa hoặc giải mã các yêu cầu trước khi kiểm tra, nhưng hãy coi đây là một lớp hỗ trợ.
  • Giảm phơi nhiễm. Hạn chế quyền truy cập vào PeopleSoft để chỉ những thành phần thực sự cần truy cập internet mới có nó.
  • Truy tìm dấu hiệu xâm nhập. Vì web shell đã được báo cáo trên các hệ thống chưa được vá, hãy rà soát máy chủ để tìm các tệp bất thường, tiến trình bất thường và các kết nối ra ngoài kỳ lạ, đặc biệt nếu bạn từng chưa được vá vào bất kỳ thời điểm nào.
  • Giám sát và ghi log. Giữ log web và máy chủ chi tiết để bạn có thể điều tra sau sự việc.
  • Chuẩn bị kế hoạch ứng phó sự cố. Biết ai quyết định, ai truyền thông và bạn sẽ ứng phó thế nào với một yêu cầu tống tiền.

Kết luận

Bypass WAF Oracle PeopleSoft của ShinyHunters cho thấy một biện pháp tạm thời có thể thất bại nhanh chóng như thế nào khi kẻ tấn công có động lực. Hãy vá PeopleSoft kịp thời, coi WAF của bạn là một lớp trong số nhiều lớp, và kiểm tra dấu hiệu xâm nhập trên bất cứ thứ gì đã bị phơi nhiễm. Để xem thành tích của nhóm này, hãy đọc bài viết của chúng tôi về vụ vi phạm Udemy của ShinyHunters, và để có bối cảnh rộng hơn về cách kẻ tấn công xâm nhập vào mạng, hãy xem báo cáo ransomware 2026 được liên kết ở trên.