Innovazione

ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Cosa Sapere

Il gruppo ShinyHunters ha aggirato le mitigazioni e sfruttato una vulnerabilità zero-day in Oracle PeopleSoft, compromettendo diversi settori.

In Breve

Chi sono gli ShinyHunters?
ShinyHunters è un gruppo criminale noto per sfruttare vulnerabilità nei sistemi informatici.
Qual è la vulnerabilità sfruttata?
La vulnerabilità è una falla di deserializzazione insicura in Oracle PeopleSoft.
Quali settori sono stati compromessi?
Sono stati compromessi settori come tecnologia, sanità, agricoltura e pubblica amministrazione.

Introduzione

Il gruppo criminale noto come ShinyHunters ha recentemente ripreso le sue attività, sfruttando una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questo attacco ha portato alla compromissione di sistemi in diversi settori, ampliando il raggio d’azione delle loro operazioni malevole.

La Vulnerabilità di Oracle PeopleSoft

La falla in questione è una vulnerabilità di deserializzazione insicura di oggetti Java, che consente l’esecuzione remota di codice. In passato, questa vulnerabilità era stata utilizzata per distribuire web shell o eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.

Strategie di Attacco e Bypass delle Mitigazioni

ShinyHunters ha trovato un modo per aggirare le mitigazioni implementate, bypassando le regole del Web Application Firewall (WAF) basate su stringa. Hanno codificato un singolo carattere nel percorso della richiesta, utilizzando “/%50SEMHUB/” invece di “/PSEMHUB/”. Questo approccio ha permesso loro di accedere a endpoint che si pensavano protetti.

Settori Compromessi e Conseguenze

Questa nuova ondata di attacchi non si limita più al settore dell’istruzione superiore. Sono stati segnalati compromessi anche nei settori della tecnologia, dei servizi IT, della sanità, dell’agricoltura, dei trasporti e della pubblica amministrazione. Le conseguenze includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno delle reti e l’esfiltrazione di dati sensibili, come informazioni sulle risorse umane e paghe, utilizzate per estorsione.

Raccomandazioni di Sicurezza

Nonostante il bypass delle mitigazioni WAF, la correzione ufficiale di Oracle rimane efficace. È fondamentale applicare immediatamente la patch per CVE-2026-35273. Le seguenti misure sono raccomandate:

  • Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
  • Analizzare i log di accesso PIA WebLogic per identificare richieste sospette a “/PSEMHUB” e varianti percent-encodate.
  • Ispezionare la cartella “/webserv/applications/peoplesoft/PSEMHUB.war/” per file non previsti.
  • Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
  • Monitorare il traffico in uscita dai sistemi PeopleSoft verso indicatori di rete segnalati dagli analisti di sicurezza.

Conclusione

La situazione attuale richiede attenzione e azioni tempestive da parte delle organizzazioni che utilizzano Oracle PeopleSoft. Con la crescente sofisticazione degli attacchi informatici, è essenziale rimanere vigili e adottare misure di sicurezza adeguate per proteggere i dati sensibili.

Autore

redazione

Leggi tutti gli articoli pubblicati da questo autore.

Tutti gli articoli
Iscriviti alla newsletter

Ricevi ogni giorno analisi, notizie e approfondimenti.