O grupo ShinyHunters voltou a explorar uma vulnerabilidade crítica no Oracle PeopleSoft e conseguiu contornar regras de firewall de aplicações web aplicadas depois da primeira vaga de ataques. A Mandiant, unidade de cibersegurança da Google, identificou sistemas comprometidos em vários países e setores.

A nova campanha explora a mesma vulnerabilidade CVE-2026-35273 utilizada entre 27 de maio e 9 de junho, mas altera o pedido enviado aos servidores para ultrapassar algumas das medidas temporárias adotadas pelas organizações. A falha afeta o PeopleSoft Enterprise PeopleTools e permite execução remota de código sem autenticação.
Segundo a análise técnica publicada pela Mandiant e pelo Google Threat Intelligence Group, os atacantes passaram a pedir /%50SEMHUB/ em vez de /PSEMHUB/. Os dois endereços conduzem ao mesmo componente depois de o servidor descodificar o URL, mas a alteração pode escapar a regras WAF que procurem apenas a sequência literal.
A técnica permitiu atingir organizações que tinham aplicado este tipo de bloqueio sem instalar a correção disponibilizada pela Oracle. A Mandiant considera, por isso, que regras de firewall baseadas no caminho não substituem a atualização que corrige a vulnerabilidade.
Oracle corrigiu vulnerabilidade em junho
A primeira campanha ocorreu antes de a vulnerabilidade ser conhecida publicamente. A Mandiant observou ataques entre 27 de maio e 9 de junho, sobretudo contra instituições de ensino superior, o que significa que a falha estava nessa altura a ser explorada como uma vulnerabilidade de dia zero.
A Oracle publicou em 10 de junho um alerta de segurança para a CVE-2026-35273. A vulnerabilidade recebeu uma classificação CVSS de 9,8 e afeta as versões 8.61 e 8.62 do PeopleSoft Enterprise PeopleTools.
Na orientação inicial, a Mandiant admitia o bloqueio externo do PSEMHUB como medida temporária quando não fosse possível instalar imediatamente a correção ou desativar o Environment Management Hub. A nova campanha mostra que o ShinyHunters adaptou o método de exploração a essas defesas.
Nova vaga atinge vários setores
A atividade também se alargou para além do ensino superior. A Mandiant encontrou web shells em dezenas de sistemas nos setores da educação, tecnologia, serviços de TI, saúde, agricultura, transportes e administração pública. A identidade das organizações afetadas não foi divulgada.
Depois de obter acesso, o grupo pode executar comandos no servidor e procurar informação disponível às contas utilizadas pelo PeopleSoft ou pelo WebLogic. A investigação identificou atividade relacionada com ficheiros de configuração, credenciais e strings de ligação a bases de dados. Cerca de um quarto dos comandos observados foi executado com privilégios de root ou NT Authority\SYSTEM.
Os atacantes também recorreram ao MeshAgent, uma ferramenta legítima de administração remota, para manter acesso aos sistemas comprometidos. A utilização de software administrativo legítimo pode dificultar a distinção entre operações normais e atividade maliciosa.
O ShinyHunters já tinha surgido noutras campanhas recentes analisadas pelo TecheNet. Em setembro, um relatório da Anthropic sobre maior autonomia da IA em ciberataques descreveu operações associadas ao grupo nas quais modelos de inteligência artificial foram utilizados em várias etapas dos ataques. Não existe, contudo, indicação de que a atual exploração do PeopleSoft recorra a esses métodos.
A Reuters noticiou a expansão da campanha e refere que a Oracle não respondeu ao pedido de comentário sobre a nova atividade.
A Mandiant recomenda a instalação da atualização da Oracle e, quando o serviço não seja necessário, a desativação do Environment Management Hub ou a remoção da aplicação PSEMHUB. As organizações devem ainda procurar nos registos pedidos dirigidos ao PSEMHUB, incluindo variantes codificadas do endereço, e verificar a existência de ficheiros desconhecidos nos servidores.
Outros artigos interessantes:



