Google cảnh báo ShinyHunters phát động chiến dịch mới nhắm vào Oracle PeopleSoft

Phần mềm28 tháng 9, 2026·5 phút đọc

Nhóm tội phạm tống tiền ShinyHunters đã tinh chỉnh mã khai thác để vượt qua tường lửa WAF, mở rộng tấn công sang nhiều lĩnh vực mới ngoài giáo dục. Google khuyến cáo các khách hàng PeopleSoft khẩn trương vá lỗ hổng CVE-2026-35273 và chuẩn bị đối phó với nguy cơ tống tiền.

Google cảnh báo ShinyHunters phát động chiến dịch mới nhắm vào Oracle PeopleSoft

Google vừa đưa ra cảnh báo về một chiến dịch khai thác quy mô lớn mới của nhóm tội phạm tống tiền ShinyHunters, nhắm trực tiếp vào các khách hàng đang sử dụng phần mềm Oracle PeopleSoft trên toàn cầu.

ShinyHunters tinh chỉnh mã khai thác để vượt qua WAF

Mandiant và Nhóm Tình báo Mối đe dọa của Google (GTIG) cho biết làn sóng tấn công mới bắt nguồn từ việc nhóm này — được Google theo dõi với mã UNC6240 — đã sửa đổi mã khai thác nhằm vượt qua các quy tắc tường lửa ứng dụng web (WAF) vốn ngăn chặn endpoint Environment Management Hub (PSEMHUB) bị lỗ hổng.

Cảnh báo này được đưa ra bốn tháng sau khi nhóm tin tặc khai thác lỗ hổng zero-day CVE-2026-35273 trong PeopleSoft để đạt quyền thực thi mã từ xa mà không cần xác thực. Hồi tháng 6, ShinyHunters đã nhắm vào hơn 100 khách hàng PeopleSoft. Các nạn nhân được xác nhận bao gồm Đại học Nottingham (Anh), nhóm cơ quan quản lý bảo hiểm NAIC và hãng xe Nissan.

Minh họa về lỗ hổng bảo mật trong phần mềm doanh nghiệpMinh họa về lỗ hổng bảo mật trong phần mềm doanh nghiệp

Kỹ thuật vượt qua tường lửa tinh vi

Điểm đáng chú ý của chiến dịch mới là kỹ thuật vượt WAF khá tinh vi. Nhóm tấn công sử dụng chuỗi '%50' — dạng mã hóa URL của ký tự 'P' — trong đường dẫn yêu cầu chứa chuỗi '/PSEMHUB'.

Nhiều quy tắc WAF và reverse proxy khớp với đường dẫn theo nguyên văn trước khi giải mã URL, trong khi máy chủ ứng dụng PeopleSoft lại giải mã yêu cầu và định tuyến nó tới servlet bị lỗ hổng. Điều này cho phép kẻ tấn công tiếp cận endpoint trên các hệ thống mà người vận hành tưởng rằng quy tắc WAF của họ đã giảm thiểu rủi ro.

Sau khi vượt qua WAF, tin tặc triển khai web shell trên hàng chục hệ thống. Chúng gửi nhiều yêu cầu POST để cài web shell trên mọi node WebLogic trong môi trường cân bằng tải, hoặc gửi POST trả về kết quả lệnh trực tiếp trong phản hồi HTTP để khởi tạo tiến trình shell.

Hình ảnh minh họa về tấn công mạng và bảo mật hệ thốngHình ảnh minh họa về tấn công mạng và bảo mật hệ thống

Mở rộng mục tiêu sang nhiều ngành mới

Nếu như chiến dịch ban đầu tập trung vào lĩnh vực giáo dục, làn sóng tấn công mới đã mở rộng sang nông nghiệp, chính phủ, y tế, dịch vụ CNTT, công nghệ và vận tải. Trong vụ tấn công nhắm vào FBI gần đây, ShinyHunters tuyên bố đã khai thác một zero-day PeopleSoft, nhưng rất có thể nhóm này đang nhắc đến mã khai thác đã chỉnh sửa này thay vì một lỗ hổng mới.

Về cơ chế duy trì truy cập, Mandiant và GTIG quan sát thấy nhóm tấn công thiết lập backdoor SideEye trên máy chủ Windows để đánh cắp thông tin xác thực từ trình duyệt và ứng dụng, quản lý tệp và tiến trình, đồng thời có khả năng reverse shell và reverse proxy. Chúng cũng triển khai bộ công cụ đường hầm mã nguồn mở Neo-reGeorg để thăm dò nội bộ và di chuyển ngang, cùng nền tảng quản lý từ xa MeshCentral.

Kẻ tấn công thực thi lệnh với quyền root hoặc System để thăm dò máy chủ và người dùng, xác minh tiến trình, đồng thời lạm dụng tài khoản dịch vụ PeopleSoft và WebLogic để truy cập dữ liệu ứng dụng, tệp cấu hình và chuỗi kết nối cơ sở dữ liệu.

Khuyến cáo cho khách hàng PeopleSoft

Google khuyến cáo các khách hàng PeopleSoft cần:

  • Áp dụng bản vá của Oracle cho lỗ hổng CVE-2026-35273
  • Tăng cường bảo mật môi trường hệ thống
  • Truy tìm các dấu hiệu xâm phạm (IoC) và dấu hiệu đánh cắp dữ liệu tiềm ẩn
  • Chuẩn bị sẵn sàng đối phó với kịch bản bị tống tiền nếu hệ thống bị xâm phạm

Việc áp dụng các quy tắc WAF đơn thuần dựa trên khớp đường dẫn nguyên văn tỏ ra không còn đủ hiệu quả trước kỹ thuật mã hóa URL của nhóm tấn công. Các tổ chức cần rà soát lại toàn bộ cấu hình WAF, đảm bảo các quy tắc cũng xử lý được các biến thể đã mã hóa của chuỗi đường dẫn nhạy cảm.

UNC6240 có mô hình tống tiền bằng đánh cắp dữ liệu đã được thiết lập rõ ràng — đánh cắp dữ liệu và đe dọa công bố trên trang rò rỉ dữ liệu trừ khi nạn nhân trả tiền chuộc. Các tổ chức bị ảnh hưởng cần chuẩn bị cho các liên lạc tống tiền và theo dõi nguy cơ dữ liệu bị đánh cắp bị phơi bày công khai.

Biểu trưng an ninh mạngBiểu trưng an ninh mạng

Đối với các doanh nghiệp Việt Nam đang vận hành hệ thống ERP PeopleSoft cho quản lý tài chính, nhân sự và chuỗi cung ứng, đây là lời nhắc nhở quan trọng về việc không nên chủ quan dựa vào lớp phòng thủ WAF đơn lẻ. Việc cập nhật bản vá kịp thời, giám sát bất thường trong nhật ký hệ thống và xây dựng kế hoạch ứng phó sự cố là những bước cần thiết để giảm thiểu rủi ro trước các chiến dịch tấn công ngày càng tinh vi như của ShinyHunters.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗