Google đang đưa ra cảnh báo về làn sóng khai thác hàng loạt lỗ hổng bảo mật đã biết trong Oracle PeopleSoft, nằm trong một chiến dịch nhắm mục tiêu vào nhiều lĩnh vực trên toàn cầu.
Các hoạt động liên quan đến nhóm ShinyHunters bao gồm việc vũ khí hóa CVE-2026-35273 (điểm CVSS: 9.8), một lỗ hổng bảo mật nghiêm trọng có thể dẫn đến việc thực thi mã từ xa (remote code execution) mà không cần xác thực.
Lỗ hổng này lần đầu tiên bị khai thác dưới dạng Zero-Day trong các cuộc tấn công nhằm vào các tổ chức giáo dục để thực hiện trinh sát, triển khai phần mềm truy cập từ xa như MeshCentral agent nhằm duy trì sự hiện diện, di chuyển ngang hàng qua SSH, chạy shell script để kết nối qua SSH tới các máy PeopleSoft nội bộ khác bằng cách sử dụng các tổ hợp username/password đã biết và đánh cắp dữ liệu.
Vào thời điểm đó, Mandiant (thuộc sở hữu của Google) cho biết họ đã bắt đầu thông báo cho hơn 100 tổ chức toàn cầu có địa chỉ IP khớp với các điểm cuối dễ bị tổn thương, hầu hết nằm tại Hoa Kỳ.
"Làn sóng hoạt động mới này bắt nguồn từ việc nhóm UNC6240 sửa đổi mã khai thác (exploit) của mình để vượt qua các quy tắc của tường lửa ứng dụng web (WAF) đang chặn điểm cuối Environment Management Hub (PSEMHUB) vốn dễ bị tấn công," Mandiant cho biết.
"Kẻ đe dọa đã vượt qua các quy tắc WAF dựa trên chuỗi này bằng cách mã hóa URL (URL-encoding) một ký tự duy nhất trong đường dẫn yêu cầu, gửi yêu cầu đến /%50SEMHUB/ thay vì /PSEMHUB/. Nhiều quy tắc WAF và reverse proxy khớp với đường dẫn theo nghĩa đen trước khi giải mã URL, trong khi máy chủ ứng dụng PeopleSoft giải mã yêu cầu và chuyển hướng nó đến servlet dễ bị tổn thương."
Các mục tiêu của hoạt động mới nhất bao gồm các thực thể thuộc lĩnh vực giáo dục đại học, công nghệ, dịch vụ IT, y tế, nông nghiệp, vận tải và chính phủ, với việc những kẻ tấn công triển khai Web Shell trên hàng chục hệ thống.
Chuỗi tấn công chi tiết
Toàn bộ chuỗi tấn công diễn ra như sau:
- Xác định các mục tiêu nhạy cảm bằng cách gửi yêu cầu POST đến "/%50SEMHUB/hub" có chứa một đối tượng Java đã được tuần tự hóa (serialized Java object).
- Vượt qua các quy tắc WAF bằng cách sử dụng dạng mã hóa của ký tự P (tức là "%50") trong các yêu cầu POST: "/%50SEMHUB/hub".
- Lợi dụng lỗi Java deserialization trong PSEMHUB hub servlet để triển khai Web Shell và đạt được khả năng thực thi lệnh fileless.
- Thả hai JSP Web Shell vào thư mục PSEMHUB.war nhằm giảm thiểu khả năng bị WAF phát hiện trong giai đoạn hậu khai thác: "x.jsp" cho phép thực thi lệnh đa nền tảng, trong khi "u.jsp" cho phép tải tệp lên máy chủ theo từng khối (chunked) và thực thi lệnh qua "cmd.exe".
- Sử dụng "u.jsp" để tải lên một trình cài đặt đã bị chèn mã độc có chữ ký hợp lệ ("Ple64.exe"), trình cài đặt này sẽ tải SIDEEYE vào bộ nhớ. Đây là một C++ backdoor liên lạc với máy chủ bên ngoài ("162.219.30[.]165") qua TCP để hỗ trợ đánh cắp thông tin đăng nhập của trình duyệt và ứng dụng máy tính để bàn, quản lý tiến trình và tệp, cũng như cung cấp khả năng reverse shell và reverse proxy tương tác.
"Cùng với việc triển khai Ple64.exe, kẻ đe dọa đã dàn dựng bộ công cụ đào hầm (tunneling) mã nguồn mở Neo-reGeorg," Google cho biết. "Để thiết lập quyền truy cập lâu dài sau khi đặt Web Shell trên hệ thống Linux, UNC6240 đã triển khai công cụ RMM hợp pháp là MeshAgent."
Khoảng một phần tư các lệnh của kẻ tấn công được cho là đã được thực thi dưới quyền root hoặc NT Authority\SYSTEM, cấp cho chúng toàn quyền kiểm soát hệ điều hành. Các lệnh còn lại được thực thi dưới các tài khoản dịch vụ PeopleSoft hoặc WebLogic.
Các biện pháp ứng phó cần thiết
Để đối phó với mối đe dọa, các tổ chức được yêu cầu thực hiện các bước sau:
- Áp dụng các bản vá cho CVE-2026-35273.
- Vô hiệu hóa dịch vụ Environment Management Hub (EMHub) trong các cấu hình đa máy chủ (multi-server), hoặc loại bỏ hoàn toàn ứng dụng PSEMHUB trong các cấu hình máy chủ đơn (single-server).
- Tìm kiếm trong nhật ký truy cập (access logs) của WebLogic các yêu cầu gửi đến "/PSEMHUB/" và bất kỳ biến thể mã hóa phần trăm nào.
- Kiểm tra thư mục "PSEMHUB.war" để tìm các JSP Web Shell và các tạo tác độc hại khác.
- Thay đổi thông tin đăng nhập (rotate credentials) mà tài khoản dịch vụ ứng dụng PeopleSoft có thể đọc được.
- Truy quét các máy chủ PeopleSoft và cơ sở dữ liệu để tìm các tệp lưu trữ lớn trong các thư mục tạm thời hoặc các thư mục có thể truy cập qua web.
- Xem xét nhật ký kiểm tra cơ sở dữ liệu để tìm các truy vấn hàng loạt hoặc xuất dữ liệu đối với các bảng hồ sơ nhân sự, tiền lương và sinh viên.
- Giám sát lưu lượng truy cập ra ngoài (outbound traffic) từ các máy chủ PeopleSoft.
"UNC6240 có một mô hình tống tiền bằng cách trộm dữ liệu rất rõ ràng, đó là đánh cắp dữ liệu và đe dọa sẽ công bố trên một trang web rò rỉ dữ liệu trừ khi nạn nhân trả tiền chuộc," Google cho biết. "Các tổ chức bị ảnh hưởng nên chuẩn bị cho các thông báo tống tiền và giám sát khả năng dữ liệu bị đánh cắp bị lộ công khai."
Tiết lộ này được đưa ra khi nhóm ShinyHunters vừa đột nhập vào cổng thông tin FBIJobs.gov của Cục Điều tra Liên bang Hoa Kỳ (vẫn không thể truy cập được tại thời điểm viết bài) và đánh cắp khoảng 2-3 TB dữ liệu nhạy cảm để phản đối các cáo buộc mà cơ quan này đưa ra chống lại nhóm trong một cảnh báo hồi tháng 5 năm 2026.
"Chúng tôi muốn nhắc lại và nhấn mạnh rằng chúng tôi KHÔNG tống tiền FBI," một phát ngôn viên của ShinyHunters nói với The Hacker News. "Đây KHÔNG phải là hành động vì mục tiêu tài chính. Đây KHÔNG phải là một vụ đòi tiền chuộc hay tống tiền. Tất cả những gì chúng tôi tìm kiếm là làm rõ sự thật và bảo vệ hình ảnh của tổ chức mình."
Người phát ngôn cũng nói với ấn phẩm rằng cổng thông tin việc làm của FBI đã bị xâm nhập bằng một lỗ hổng Zero-Day trong Oracle PeopleSoft khác với CVE-2026-35273. Trong một tuyên bố riêng chia sẻ với The Register, nhóm cho biết họ bắt đầu với tên gọi GnosticPlayers trước khi đổi tên thành ShinyHunters vào năm 2020.