← 全部文章

安全

ShinyHunters 回头盯上了只加 WAF 规则、没打补丁的 PeopleSoft 服务器。谷歌又通知了 100 多家机构

Google Threat Intelligence 表示,ShinyHunters 正在再次利用 Oracle PeopleSoft 的 CVE-2026-35273,而且专门针对那些只部署了 6 月建议的防火墙规则、却没有打补丁的组织。缓解措施已经不再是防御手段,而变成了一份目标清单。

MAI
谷歌自家关于 Oracle PeopleSoft 攻击再度活跃的报告中所用的 Google Threat Intelligence 横幅图像。

Google Threat Intelligence 已向 100 多家机构发出通知:它们的 Oracle PeopleSoft 服务器正再次通过 CVE-2026-35273 被利用。这个漏洞 Oracle 在 6 月 10 日就发布了补丁。未打补丁的服务器被攻破本身不算新闻,新闻在于是「哪些」未打补丁的服务器。据谷歌称,该团伙挑选的正是那些读过 6 月通告、部署了建议的 Web 应用防火墙(WAF)规则,然后就停在那里的运维方。

漏洞本身,以及它下面压着什么

CVE-2026-35273 是 Oracle PeopleSoft Enterprise PeopleTools 8.61 和 8.62 中 Environment Management Hub(PSEMHUB)组件的一个 CVSS 9.8 级漏洞。它为什么评分这么高,Oracle 自己的描述说得最简短:无需认证即可通过 HTTP 触达,攻击成功即可接管服务器。在 Mandiant 确认该漏洞已在真实环境中被利用后,Oracle 于 6 月 10 日发布了例行周期之外的安全警告,关上了自 5 月 27 日起一直敞开的零日窗口。

CVECVE-2026-35273(CVSS 9.8)
组件Environment Management Hub(PSEMHUB)
受影响版本PeopleSoft Enterprise PeopleTools 8.61、8.62
零日利用期间2026 年 5 月 27 日至 6 月 9 日
Oracle 安全警告2026 年 6 月 10 日
攻击再度活跃的报告2026 年 9 月 25 日
攻击方UNC6240(ShinyHunters)

第一波攻击几乎全部落在大学身上:100 多家机构收到通知,其中约三分之二是美国高等院校。诺丁汉大学确认约 45.5 万个独立电子邮件地址外泄,同时还包括姓名、住址、电话号码、护照号码以及与残障相关的信息。理解影响范围应该从这个角度出发:PeopleSoft 承载的是人事与学籍管理,一台服务器就相当于整个机构的人事档案。

缓解措施变成了目标清单

6 月 Oracle 的通告,以及随之而来的 Mandiant 指引,给出的是常见组合:打补丁,同时在此期间限制对易受攻击端点的访问。这个建议是合理的。PeopleTools 打补丁确实慢,需要排变更窗口,需要针对多年积累的本地定制做回归测试,而一条过滤规则能争取时间。

但三个半月不叫「在此期间」。谷歌 9 月 25 日发布的后续报告,直白地写明了那些始终没有从应急措施往前走一步的组织遭遇了什么:

UNC6240 适应了已公开的防御指引,转而针对那些部署了 WAF 规则、但没有为漏洞打补丁的组织。

该团伙修改了自己的请求,使得按易受攻击端点路径匹配的规则不再命中。这把虚拟补丁的结构性弱点摆到了明面上:路径匹配规则是关于字符串的承诺,不是关于字符串背后那段代码的承诺。只要字符串怎么写由攻击者决定,这个承诺就会失效。谷歌的结论是一句值得贴在墙上的话:

WAF 规则和基于路径的封堵不能替代打补丁。

这里还有第二重、更安静的失败。虚拟补丁不只是把洞留着,它还把工单关掉了。漏洞在风险台账上挪到了「已缓解」,不再参与变更窗口的竞争,也从本该逐级上报的流程中消失。现在被攻破的这些组织,某种意义上恰恰是安全流程正常运转、只是相信了自己台账里那一栏状态的组织。

现在服务器上装着什么

这一轮攻击的范围比以教育机构为主的第一波更广。谷歌称已有「全球数十套系统」被植入 Web shell,受害方分布在高等教育、科技、IT 服务、医疗、农业、运输和政府部门。

报告还记录了一种新的植入体 SIDEEYE:一个多阶段 Windows 后门,伪装成媒体播放器安装程序分发,用于签名的证书此后已被吊销。谷歌称它能窃取凭据、操作文件和进程、开启反向 shell,并通过被攻破的主机中转流量。最后这项能力最值得细想。PeopleSoft 应用服务器不是边界设备,它保存着数据库连接字符串,通常位于网络相当靠内的位置。在那里立起一个代理,等于在边界防护本来要保护的区域里获得了落脚点。

该做什么

  • 应用 Oracle 针对 CVE-2026-35273 的安全警告补丁。除此之外没有任何办法能关上这个漏洞。
  • 在多服务器部署中禁用 Environment Management Hub 服务;在单服务器部署中彻底移除 PSEMHUB 应用。大多数生产环境并不需要它。
  • 如果服务器自 6 月以来曾有一段时间既可从互联网访问又未打补丁,就按已被攻破处理,直到证明无事:将 PeopleSoft Web 服务器的访问日志和 PSEMHUB 应用目录与谷歌通告中列出的指标比对,并轮换 PeopleSoft 服务账号可读取的所有凭据,包括数据库连接字符串和云凭据。
  • 不要把 WAF 日志的安静当成任何东西的证据。

ShinyHunters 这一周还抛出了另一个更响的说法:声称掌握 FBI 人员数据,并附上了期限。不管那个说法最终有多少实质,PeopleSoft 这边的算术不会变:一个自 6 月起就有补丁的 CVSS 9.8 漏洞,一个把它规模化运行的攻击者,以及一项已经不再作为防御起作用、反而开始被用来找出那些以为自己已经收工的组织的缓解措施。

Sources: Google Threat Intelligence: ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft · Google Threat Intelligence: ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit · BleepingComputer: ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks · Cybersecurity Dive: ShinyHunters linked to exploitation of critical flaw in Oracle PeopleSoft · The Hacker News: ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universities · Cybernews: ShinyHunters targets PeopleSoft again with Oracle zero-day attacks · Reuters via U.S. News: ShinyHunters Hackers Expanded Attacks on Oracle's PeopleSoft, Google Says

继续阅读