Google'ın Mandiant ve Tehdit İstihbaratı Grubu (GTIG) ekipleri, ShinyHunters ile ilişkilendirilen UNC6240 kümesinin Oracle PeopleSoft sunucularına karşı yeniden kitlesel bir istismar kampanyası başlattığını duyurdu. Saldırganlar, Oracle'ın haziranda yamaladığı CVE-2026-35273 açığını kullanıyor ve yama yerine WAF kuralıyla önlem alan kurumları, istek yolundaki tek bir karakteri URL kodlayarak atlatıyor. Google'ın 26 Eylül 2026 tarihli analizine göre saldırganlar birçok sektörde onlarca sistemde web shell yerleştirdi ve veri hırsızlığına dayalı gasp modelini sürdürüyor.

Açık ve WAF atlatma tekniği

CVE-2026-35273, PeopleSoft'un Environment Management Hub (PSEMHUB) bileşenindeki Java deserialization hatası. The Hacker News'in aktardığına göre açık CVSS 9,8 puanlı ve kimlik doğrulamasız uzaktan kod çalıştırmaya izin veriyor. Google'a göre UNC6240 açığı 27 Mayıs – 9 Haziran 2026 arasında sıfırıncı gün olarak kullandı; Oracle acil güvenlik güncellemesini 10 Haziran'da yayımladı. The Hacker News, Mandiant'ın daha önce savunmasız uç noktası olan 100'den fazla kuruluşu bilgilendirdiğini de belirtiyor.

Yeni dalgada dikkat çeken nokta yöntem: WAF kuralları /PSEMHUB/ yolunu harfi harfine eşleştiriyor; saldırganlar ise isteği /%50SEMHUB/ olarak gönderiyor. %50, "P" harfinin URL kodlu karşılığı. WAF ve ters proxy kuralları yolu URL çözülmeden önce karşılaştırdığı, PeopleSoft uygulama sunucusu ise çözüp savunmasız servlet'e yönlendirdiği için istek kurala takılmadan geçiyor. Google, WAF kurallarının yama yerine geçmediğini vurguluyor.


Bir üniversite veri merkezinde sıralanmış sunucu kabinleri arasındaki koridor. Fotoğraf: Christopher Bowns, Wikimedia Commons, CC BY-SA 2.0. Olayın kendisine ait bir kare değildir.

Saldırı akışı


  • Doğrulama: Saldırgan önce /%50SEMHUB/hub adresine 5–15 arası POST isteği göndererek serileştirilmiş Java nesneleri iletiyor. Yamasız sunucu, dosya oluşturmadan ana işletim sistemi bilgisini döndürüyor; bu, sessiz bir "savunmasız mı?" testi işlevi görüyor.
  • Web shell yerleştirme: Ardışık POST istekleriyle PSEMHUB.war dizinine yeni JSP dosyaları yazılıyor; tekrar sayısı, yük dengeleyicinin arkasındaki tüm düğümlere kopya ulaşmasını sağlıyor.
  • Dosyasız çalıştırma: Bazı isteklerde komut çıktısı doğrudan HTTP yanıtında dönüyor ve diske dosya yazılmıyor. Bu durum günlüklerde WebLogic Java sürecinin başlattığı kabuk süreçleri olarak görünüyor.



Yerleştirilen araçlar

Dosyaİşlevi
x.jspOnaltılık kodlanmış komutları POST ile alıp cmd.exe veya /bin/sh üzerinden çalıştıran ana kabuk
u.jspBase64 parçalarıyla dosya yazan, büyük yüklerin istek boyutu sınırını aşmasını sağlayan aşamalama servleti
tunnel.jsp / tunnel.jspxNeo-reGeorg ile HTTP/HTTPS üzerinden SOCKS5 tüneli; iç ağ keşfi ve yanal hareket
Ple64.exe"Light Alloy" medya oynatıcı yükleyicisi kılığında SIDEEYE arka kapısı (5,2 MB, VMProtect 3 korumalı başlatıcı)
MeshCentral aracısıLinux sunucularda kalıcı uzaktan erişim; Microsoft'u taklit eden alan adlarıyla haberleşiyor


SIDEEYE, tarayıcı ve masaüstü uygulamalarından kimlik bilgisi çalabilen, etkileşimli ters kabuk ve ters proxy sunan bir C++ arka kapısı. Google, yükleyicinin geçerli bir EV sertifikasıyla imzalandığını ve sertifika için iptal talep edildiğini belirtiyor. Gözlenen komutların yaklaşık dörtte biri root veya NT AUTHORITY\SYSTEM yetkisiyle, dörtte üçü ise PeopleSoft veya WebLogic hizmet hesaplarıyla çalıştırıldı.

Hedef alınan sektörler

Mandiant yüksek öğrenim, teknoloji, BT hizmetleri, sağlık, tarım, ulaşım ve kamu kurumlarında etkilenen sistemler gözlemledi. Google'ın listelediği veri hırsızlığı göstergeleri arasında İK, bordro ve öğrenci kayıtlarına yönelik toplu veritabanı sorguları ile rsync, SSH ve HTTP POST üzerinden büyük çaplı dışarı aktarım yer alıyor. UNC6240'ın bilinen deseni veriyi çalıp sızıntı sitesinde yayımlamakla tehdit ederek fidye istemek.

Tehlike göstergeleri

GöstergeTürNot
5.199.162.157IPv4Saldırı denetleyicisi, tarayıcı ve HTTP geri çağrı alıcısı
104.219.234.138IPv4Veri aşamalama ve uzaktan yönetim sunucusu
162.219.30.165IPv4SIDEEYE C2 (TCP 3333 kontrol, 3334 veri)
winmanage-me.networkAlan adıMeshCentral altyapısı
/%50SEMHUB/URIYüzde kodlu atlatma yolu


Ne yapmalı?


  • Oracle'ın CVE-2026-35273 güvenlik uyarısındaki yamayı uygulayın. Çok sunuculu kurulumlarda EMHub hizmetini devre dışı bırakın, tek sunuculu kurulumlarda PSEMHUB uygulamasını kaldırın.
  • WAF kuralını yalnızca ham yola değil, normalleştirilmiş yola göre çalışacak şekilde düzeltin; /PSEMHUB/ yolunun yüzde kodlu, büyük-küçük harf karışık ve normalleşmemiş tüm biçimlerini engelleyin.
  • PIA WebLogic erişim günlüklerinde /PSEMHUB/ ve kodlu biçimlerine gelen istekleri, dışarıdan /hub adresine yapılan POST'ları ve dışarıdan .jsp dosyalarına gelen istekleri arayın.
  • PSEMHUB.war ve PORTAL.war dizinlerinde x.jsp, u.jsp, tunnel.jsp, tunnel.jspx, Ple64.exe ile beklenmeyen .jsp, .jspx ve .exe dosyalarını denetleyin.
  • Web shell bulunan ana bilgisayarı ele geçirilmiş sayın, kanıtları saklayın ve psappsrv.cfg içindeki veritabanı bağlantı bilgileri, Integration Broker kimlik bilgileri ve hizmet hesabının okuyabildiği tüm bulut kimlik bilgilerini yenileyin.
  • WebLogic Java sürecinden kabuk çıkarılmasını, base64 -d, curl ve /dev/tcp kullanan komutları ve beklenmeyen MeshCentral aracısı bağlantılarını izleyin.



Bu haber, TRSiber'de aktarılan ShinyHunters'ın FBI işe alım sitesine sızma iddiasından ayrı bir raporlamadır: burada Google, Oracle'ın haziranda yamaladığı CVE-2026-35273 açığının, yamayı uygulamayan veya yalnızca WAF kuralıyla yetinen kurumlara karşı yeniden kullanıldığını belgeliyor.

Kapak fotoğrafı: Kyushu Üniversitesi Ito Yerleşkesi'nin batı binası, gün batımı sonrası. Fotoğraf: そらみみ, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön