ShinyHunters 重新发动大规模利用行动,针对 Oracle PeopleSoft
Mandiant/GTIG 披露 ShinyHunters(UNC6240)对 Oracle PeopleSoft CVE-2026-35273 的大规模再利用:攻击者把路径里的 P 写成 URL 编码 %50,变成 /%50SEMHUB/,让按字面匹配 /PSEMHUB 的 WAF 失效,而 WebLogic 解码后仍路由到漏洞 servlet,使已加 WAF 规则但未打补丁的系统继续被命中。 本次攻击面从 6 月主要针对教育机构扩展到教育、科技、IT 服务、医疗、农业、交通、政府等多行业,部署 web shell 于数十台全球系统。 利用路径有两条:批量 POST 写多节点负载均衡下的 JSP web shell(x.jsp、编号 JSP),以及无文件命令执行(不写盘,直接回显输出)。 后续工具包括双 web shell、伪装成 Light Alloy 安装器的 Ple64.exe(EV 证书签名,被 GTIG 要求 Sectigo 吊销),其内嵌 VMProtect3 保护的多阶段 SIDEEYE 后门;部署 Neo-reGeorg 隧道(tunnel.jsp/.jspx)做内网横向;在 Linux 上放 MeshAgent 维持持久化,C2 含 162[.]219[.]30[.]165(TCP 3333/3334)。 约 1/4 命令以 root 或 SYSTEM 执行。处置要点:优先打 Oracle 补丁并关闭/移除 EMHub,按规范化路径做 WAF 拦截,查 WebLogic 日志对 /PSEMHUB/ 及其编码变体的 POST,检查 PSEMHUB.war 里非出厂文件,轮换 PeopleSoft 服务账号可读的数据库连接串与云凭证,查异常 MeshCentral agent,并准备应对数据勒索。 







