Tecnologia

ShinyHunters Rilanciano Attacchi a Oracle PeopleSoft: La Vulnerabilità Zero-Day Sfruttata Nuovamente

Il gruppo ShinyHunters ha ripreso a sfruttare una vulnerabilità critica in Oracle PeopleSoft, compromettendo diversi settori. Ecco cosa sapere.

In Breve

Chi sono i ShinyHunters?
Un gruppo di hacker noto per sfruttare vulnerabilità nei sistemi informatici.
Qual è la vulnerabilità sfruttata?
Una vulnerabilità zero-day nel servlet Environment Management Hub di Oracle PeopleSoft.
Quali settori sono stati colpiti?
Tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.

Il Ritorno di ShinyHunters

Il gruppo di hacker noto come ShinyHunters ha recentemente ripreso di mira il sistema Oracle PeopleSoft, sfruttando una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB). Questo attacco ha portato alla compromissione di numerosi sistemi in diversi settori, ampliando il raggio d’azione delle loro operazioni malevole.

La Vulnerabilità e il Bypass delle Mitigazioni

La falla, identificata come una vulnerabilità di deserializzazione insicura di oggetti Java, consente l’esecuzione remota di codice. In precedenza, era stata utilizzata per installare web shell e per eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9.8.

Il gruppo ShinyHunters ha trovato un modo per aggirare le mitigazioni di sicurezza, bypassando le regole del Web Application Firewall (WAF). Hanno codificato un singolo carattere nel percorso della richiesta, utilizzando /%50SEMHUB/ invece di /PSEMHUB/. Questo approccio ha permesso loro di accedere agli endpoint ritenuti mitigati, poiché molte regole WAF confrontano il percorso letterale prima della decodifica.

Settori Colpiti e Tipologie di Attacco

In questa nuova ondata di attacchi, gli obiettivi non si limitano più al solo settore dell’istruzione superiore. Sono stati registrati compromessi anche in ambiti come:

  • tecnologia
  • servizi IT
  • sanità
  • agricoltura
  • trasporti
  • pubblica amministrazione

Le modalità di attacco includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno dei sistemi e l’esfiltrazione di dati sensibili, come informazioni sulle risorse umane e sulle paghe, per finalità di estorsione.

Raccomandazioni per la Sicurezza

Nonostante la correzione ufficiale rilasciata da Oracle rimanga efficace, il bypass delle mitigazioni WAF rappresenta una seria minaccia. Si raccomanda pertanto di:

  • Applicare immediatamente la patch Oracle per CVE-2026-35273.
  • Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
  • Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a /PSEMHUB e relative varianti percent-encodate.
  • Ispezionare la cartella /webserv/applications/peoplesoft/PSEMHUB.war/ per file non previsti.
  • Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
  • Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.

Conclusioni

La situazione attuale evidenzia l’importanza di mantenere aggiornati i sistemi e di adottare misure di sicurezza proattive. Con il gruppo ShinyHunters che continua a evolversi e a trovare nuovi modi per sfruttare le vulnerabilità, è fondamentale che le organizzazioni rimangano vigili e pronte a rispondere a queste minacce.

Tecnologia

redazione

Autore di ScenarioImpresa.

Tutti gli articoli

Evri lancia il primo test europeo di un robot postino bipede a Barnsley