In Breve
- Chi sono i ShinyHunters?
- Un gruppo di hacker noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità sfruttata?
- Una vulnerabilità zero-day nel servlet Environment Management Hub di Oracle PeopleSoft.
- Quali settori sono stati colpiti?
- Tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.
Il Ritorno di ShinyHunters
Il gruppo di hacker noto come ShinyHunters ha recentemente ripreso di mira il sistema Oracle PeopleSoft, sfruttando una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB). Questo attacco ha portato alla compromissione di numerosi sistemi in diversi settori, ampliando il raggio d’azione delle loro operazioni malevole.
La Vulnerabilità e il Bypass delle Mitigazioni
La falla, identificata come una vulnerabilità di deserializzazione insicura di oggetti Java, consente l’esecuzione remota di codice. In precedenza, era stata utilizzata per installare web shell e per eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9.8.
Il gruppo ShinyHunters ha trovato un modo per aggirare le mitigazioni di sicurezza, bypassando le regole del Web Application Firewall (WAF). Hanno codificato un singolo carattere nel percorso della richiesta, utilizzando /%50SEMHUB/ invece di /PSEMHUB/. Questo approccio ha permesso loro di accedere agli endpoint ritenuti mitigati, poiché molte regole WAF confrontano il percorso letterale prima della decodifica.
Settori Colpiti e Tipologie di Attacco
In questa nuova ondata di attacchi, gli obiettivi non si limitano più al solo settore dell’istruzione superiore. Sono stati registrati compromessi anche in ambiti come:
- tecnologia
- servizi IT
- sanità
- agricoltura
- trasporti
- pubblica amministrazione
Le modalità di attacco includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno dei sistemi e l’esfiltrazione di dati sensibili, come informazioni sulle risorse umane e sulle paghe, per finalità di estorsione.
Raccomandazioni per la Sicurezza
Nonostante la correzione ufficiale rilasciata da Oracle rimanga efficace, il bypass delle mitigazioni WAF rappresenta una seria minaccia. Si raccomanda pertanto di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
Conclusioni
La situazione attuale evidenzia l’importanza di mantenere aggiornati i sistemi e di adottare misure di sicurezza proattive. Con il gruppo ShinyHunters che continua a evolversi e a trovare nuovi modi per sfruttare le vulnerabilità, è fondamentale che le organizzazioni rimangano vigili e pronte a rispondere a queste minacce.

