К содержанию

Инцидент

Одним символом хакеры обошли веб-защиту Oracle PeopleSoft

В Telegram
Вывеска Oracle у офисного кампуса
Вывеска Oracle в Редвуд-Сити. Архивное фото, май 2011 года. Кадрирование и уменьшение; CC BY-SA 3.0. В статье показан полный исходник без обрезки букв вывески.King of Hearts / Wikimedia Commons, CC BY-SA 3.0 · Лицензия

Oracle PeopleSoft, корпоративная система, снова стала целью массовых атак. Google Threat Intelligence Group и Mandiant обнаружили веб-шеллы на десятках систем по всему миру. Веб-шелл представляет собой скрытый инструмент, через который злоумышленник управляет взломанным сервером.

Атаки связывают с группой ShinyHunters. Она научилась обходить WAF, то есть межсетевой экран для защиты веб-приложений, который администраторы могли считать достаточной защитой. Хакеры кодировали один символ в адресе запроса: фильтр не распознавал путь, а сервер PeopleSoft расшифровывал его и направлял к уязвимому компоненту.

Справка. ShinyHunters. Хакерская группа, которую Google и Mandiant также отслеживают под обозначением UNC6240.

Новая волна вышла за пределы образовательных учреждений. По данным Google, пострадали организации из сферы технологий, ИТ-услуг, здравоохранения, сельского хозяйства, транспорта и государственного управления. После проникновения злоумышленники устанавливали инструменты для удалённого доступа и могли похищать учётные данные.

Кампания началась в конце мая 2026 года, когда дыру использовали до появления исправления. Oracle выпустила экстренное обновление 10 июня. После публикации рекомендаций ShinyHunters изменила способ атаки и стала искать организации, которые настроили блокирующие правила, но не установили обновление. Полный список признаков компрометации и инструкции по проверке опубликованы Mandiant и Google Threat Intelligence Group.

Что это значит

  • Для вас. Риск касается организаций, где PeopleSoft доступна извне. Обычных пользователей, которые не работают с этой корпоративной системой, кампания напрямую не затрагивает.
  • В России. Практическое значение новость имеет для организаций, использующих Oracle PeopleSoft. О случаях атак на российские компании источники не сообщают.
  • Что сделать. Установить исправление Oracle, отключить уязвимый компонент там, где он не нужен, и проверить журналы и серверы на признаки веб-шеллов. Полагаться только на WAF нельзя; Mandiant также рекомендует сменить доступные системе пароли и ключи, если сервер мог быть взломан.
Как процитировать этот материал

«Одним символом хакеры обошли веб-защиту Oracle PeopleSoft». hegai.media, 27 сентября 2026 г.. https://hegai.media/novosti/odnim-simvolom-hakery-oboshli-veb-zaschitu-oracle-peoplesoft--10724911-4eee-4443-bc28-e257337250d2