← 記事一覧

セキュリティ

ShinyHunters、パッチではなくWAFルールで済ませたPeopleSoftサーバーを狙い直す。Googleは新たに100社超へ通知

Google Threat Intelligenceによると、ShinyHuntersはOracle PeopleSoftのCVE-2026-35273を再び悪用しており、6月に推奨されたファイアウォールルールを適用しただけでパッチを当てていない組織を狙っている。緩和策はもはや防御として機能せず、標的リストとして機能し始めた。

MAI
Oracle PeopleSoftへの攻撃再燃を報告したGoogle自身のレポートに使われている、Google Threat Intelligenceのバナー画像。

Google Threat Intelligenceは、Oracle PeopleSoftサーバーがCVE-2026-35273を通じて再び悪用されているとして、100を超える組織に通知した。Oracleが6月10日にパッチを公開した脆弱性である。未パッチのサーバーが攻撃されたこと自体はニュースではない。ニュースなのは「どの」未パッチのサーバーかという点だ。Googleによれば、攻撃グループは6月の勧告を読み、推奨されたWebアプリケーションファイアウォール(WAF)ルールを適用し、そこで止まった運用者を選んで狙っている。

脆弱性と、その下にあるもの

CVE-2026-35273は、Oracle PeopleSoft Enterprise PeopleTools 8.61および8.62のEnvironment Management Hub(PSEMHUB)コンポーネントに存在するCVSS 9.8の脆弱性だ。Oracle自身の説明が、この評点の理由を端的に示している。認証なしにHTTP経由で到達可能で、攻撃が成功すればサーバーを乗っ取られる。Mandiantが実環境での悪用を確認したことを受け、Oracleは6月10日に定例外のセキュリティアラートを公開し、5月27日から開いていたゼロデイの窓を閉じた。

CVECVE-2026-35273(CVSS 9.8)
コンポーネントEnvironment Management Hub(PSEMHUB)
影響を受けるバージョンPeopleSoft Enterprise PeopleTools 8.61、8.62
ゼロデイ悪用期間2026年5月27日~6月9日
Oracleセキュリティアラート2026年6月10日
再燃した攻撃の報告2026年9月25日
攻撃者UNC6240(ShinyHunters)

第一波はほぼ大学に集中した。100を超える組織に通知が行き、そのおよそ3分の2が米国の高等教育機関だった。ノッティンガム大学は、約45万5,000件の固有メールアドレスと、氏名、住所、電話番号、パスポート番号、障害に関する情報の流出を確認している。影響範囲はこう捉えるのが正しい。PeopleSoftは人事と学籍管理であり、サーバー1台が機関全体の人事ファイルに相当する。

緩和策が標的リストに変わった

6月のOracleの勧告と、それに併せたMandiantのガイダンスは、いつもの組み合わせを示していた。パッチを当てること、そしてその間は脆弱なエンドポイントへのアクセスを制限すること。これは妥当な助言だった。PeopleToolsのパッチ適用は実際に時間がかかる。変更作業の枠取り、長年の独自カスタマイズに対する回帰テスト。フィルタリングルールは時間を稼ぐ。

3か月半は「その間」ではない。9月25日に公開されたGoogleのフォローアップレポートは、応急処置から先に進まなかった組織に何が起きたかを率直に書いている。

UNC6240は公開された防御ガイダンスに適応し、WAFルールを導入したが脆弱性にパッチを当てていない組織を標的にした。

グループは、脆弱なエンドポイントのパスに紐づけたルールが一致しなくなるようリクエストを変えた。これは仮想パッチの構造的な弱点をそのまま示している。パス一致のルールは文字列についての約束であって、その背後にあるコードについての約束ではない。文字列の書き方を攻撃者が握っている限り、その約束は失効する。Googleの結論は、壁に貼っておく価値のある一文だ。

WAFルールとパスベースのブロックは、パッチの代わりにはならない。

もう一つ、静かな失敗がある。仮想パッチは穴を開けたままにするだけでなく、チケットを閉じてしまう。脆弱性はリスク台帳の上で「緩和済み」に移り、変更枠を争わなくなり、本来なら段階的に引き上げられるはずの報告から外れる。いま侵害を受けている組織は、ある意味で、機能しているセキュリティプログラムを持ち、自分たちのステータス欄を信じた組織である。

サーバーの上にいま何があるか

今回の再燃した攻撃は、教育機関中心だった第一波より範囲が広い。Googleは「世界中の数十のシステム」でWebシェルが設置されたとし、被害者として高等教育、テクノロジー、ITサービス、ヘルスケア、農業、運輸、政府機関を挙げている。

また、SIDEEYEと名付けられた新しいインプラントも記録されている。メディアプレーヤーのインストーラーを装って配布される多段構成のWindowsバックドアで、署名に使われた証明書はその後失効している。Googleによれば、資格情報の窃取、ファイルとプロセスの操作、リバースシェルの開設、侵害ホストを経由したトラフィックの中継が可能だ。最後の機能こそ、腰を据えて考えるべき点である。PeopleSoftのアプリケーションサーバーはエッジの機器ではない。データベース接続文字列を保持し、通常はネットワークのかなり内側に置かれている。そこにプロキシが立つということは、境界防御が守るために作られた領域に足場を築かれるということだ。

何をすべきか

  • CVE-2026-35273に対するOracleのセキュリティアラートのパッチを適用する。これ以外に脆弱性を閉じる手段はない。
  • マルチサーバー構成ではEnvironment Management Hubサービスを無効化し、シングルサーバー構成ではPSEMHUBアプリケーションを完全に削除する。本番環境の多くはこれを必要としない。
  • 6月以降にインターネットから到達可能で未パッチの期間があったサーバーは、無事が証明されるまで侵害されたものとして扱う。PeopleSoftのWebサーバーのアクセスログとPSEMHUBのアプリケーションディレクトリをGoogleの勧告に載っている指標と突き合わせ、PeopleSoftサービスアカウントが読み取れるすべての資格情報を、データベース接続文字列とクラウドの資格情報を含めてローテーションする。
  • WAFのログが静かであることを、何かの証拠として読まない。

ShinyHuntersはこの1週間、別のもっと声の大きい主張もしていた。FBI職員のデータを保有しているという主張で、期限が付けられている。それがどれほどの中身を伴うものであれ、PeopleSoftの計算は変わらない。6月からパッチがあるCVSS 9.8、それを規模で回している攻撃者、そして防御としては機能せず、もう終わったと思っていた組織を見つけ出す手段として機能し始めた緩和策である。

Sources: Google Threat Intelligence: ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft · Google Threat Intelligence: ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit · BleepingComputer: ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks · Cybersecurity Dive: ShinyHunters linked to exploitation of critical flaw in Oracle PeopleSoft · The Hacker News: ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universities · Cybernews: ShinyHunters targets PeopleSoft again with Oracle zero-day attacks · Reuters via U.S. News: ShinyHunters Hackers Expanded Attacks on Oracle's PeopleSoft, Google Says

続けて読む