ShinyHunters omzeilt WAF-regels voor PeopleSoft-lek met één gecodeerde letter
Organisaties die hun kwetsbare Oracle PeopleSoft-servers niet patchten maar afschermden met een web application firewall, blijken opnieuw kwetsbaar. De afpersgroep ShinyHunters omzeilt die WAF-regels met een truc die neerkomt op het anders spellen van één letter. Mandiant en Google Threat Intelligence Group beschrijven de campagne in een analyse op de Google Cloud-blog van 25 september; BleepingComputer berichtte er een dag later over.
Van zero-day naar noodmaatregel naar omzeiling
De achtergrond: in juni meldde BleepingComputer dat ShinyHunters een zero-day in PeopleSoft gebruikte om bij zo'n honderd organisaties data te stelen. Oracle dichtte het gat een dag later als CVE-2026-35273, een kwetsbaarheid die ongeauthenticeerde remote code execution toestaat via de Environment Management Hub.
Voor wie niet meteen kon patchen, gaf Mandiant destijds een tussenoplossing: blokkeer externe toegang tot het endpoint /PSEMHUB/*, bijvoorbeeld met een WAF of reverse proxy. Dat advies is nu achterhaald.
Eén procentteken is genoeg
De aanvallers vragen niet langer /PSEMHUB/ op, maar /%50SEMHUB/. De reeks %50 is simpelweg de percent-encoded schrijfwijze van de letter P.
Het probleem zit in de volgorde van bewerkingen. Veel WAF's en reverse proxies vergelijken het pad in het binnenkomende verzoek voordat ze het decoderen. Een regel die op de letterlijke tekst /PSEMHUB/ matcht, ziet /%50SEMHUB/ dus niet als treffer en laat het verzoek door. Oracle WebLogic decodeert vervolgens netjes wel, herkent het pad en routeert het verzoek naar precies de kwetsbare servlet.
Mandiant waarschuwt dat %50 maar één variant is: de groep kan ook overstappen op andere percent-encodings of op afwijkend hoofdlettergebruik. Filteren op tekenreeksen is hier dus structureel de verkeerde verdediging. Het advies is onomwonden: installeer de update van Oracle, of schakel PSEMHUB helemaal uit.
Wat de aanvallers daarna doen
De aanpak is methodisch. Eerst sturen de aanvallers vijf tot vijftien POST-verzoeken naar /%50SEMHUB/hub met geserialiseerde Java-objecten. Op een kwetsbaar systeem geven die informatie over het besturingssysteem terug zonder bestanden weg te schrijven of de dienst te verstoren — een stille test of het doelwit exploitabel is.
Pas daarna volgt de echte aanval: commando's rechtstreeks in het geheugen uitvoeren, of JSP-webshells plaatsen. Mandiant zag x.jsp voor commando-uitvoering en u.jsp en u2.jsp voor het uploaden van grotere bestanden. Op Windows-servers volgde een uitvoerbaar bestand Ple64.exe, vermomd als een ondertekend installatieprogramma van mediaspeler Light Alloy, dat in werkelijkheid een backdoor installeert die Google SIDEEYE noemt. Die steelt inloggegevens en biedt een interactieve reverse shell en reverse proxy.
Verder zette de groep de open-source tunneltool Neo-reGeorg in via tunnel.jsp en tunnel.jspx, waarmee SOCKS5-verkeer over gewone HTTP en HTTPS wordt gesluisd en de PeopleSoft-server een springplank naar het interne netwerk wordt. Op Linux-systemen gebruikte ShinyHunters de legitieme beheersoftware MeshAgent om toegang te behouden.
Wat te doen
Volgens Google zijn in deze nieuwe golf op tientallen systemen wereldwijd webshells geplaatst, bij organisaties in hoger onderwijs, technologie, IT-dienstverlening, zorg, landbouw, transport en overheid. Mandiant adviseert beheerders om WebLogic-logs te doorzoeken op verzoeken aan /PSEMHUB/ én op encoded varianten als /%50SEMHUB/, de PSEMHUB-map te controleren op onbekende bestanden, en bij een treffer inloggegevens te roteren — van databaseverbindingen tot cloudcredentials.