Trusence Teknoloji, her gün
Son güncelleme: 27 Eylül 2026 English
← Tüm haberler
Güvenlik

ShinyHunters, Oracle PeopleSoft açığını WAF’ten kaçmak için yeni yolla zorladı

Grup, WAF’in yalnızca açık uç noktayı kontrol ettiği ortamlarda PeopleSoft açığını kullanmak için istek yolunu kodlayarak savunmayı atlatıyor; Mandiant, güvenliğin WAF’e bırakılmaması gerektiğini söylüyor.

Google’ın güvenlik ekiplerine göre ShinyHunters, yalnızca gerçek uç nokta yolunu tarayan WAF kurallarını atlatmak için istismar tekniğini değiştirdi ve PeopleSoft isteklerinde yol bilgisini kodlayarak savunma katmanını aşmaya başladı. Bu yaklaşım, WAF’in kural seti zayıfsa denetimden kaçabilmesine dayanıyor.

Oracle WebLogic, gelen istekteki kodlanmış karakteri çözüp gerçek harfe dönüştürüyor ve böylece istek yine savunmasız uç noktaya yönlendiriliyor. Yani WAF, kodlu yolu gözden kaçırsa bile, uygulama katmanında istek hedeflenen zafiyeti tetikleyebiliyor.

Bu yeni saldırı tekniğiyle, dünya genelinde eğitim, sağlık ve kamu gibi farklı sektörlerdeki onlarca sistemde web shell yerleştirildiği tespit edildi. Saldırganlar, komut çalıştırma ve dosya yükleme için JSP tabanlı web shell’ler kullanıyor.

Windows çalışan sistemlerde ise Ple64.exe adıyla sahte bir Light Alloy kurulum dosyası dağıtılıyor; bu dosya kurulduğunda Google’ın SIDEEYE olarak izlediği zararlı yazılımı sisteme yüklüyor.

Mandiant, bu tehdide karşı savunmada WAF kurallarına güvenmek yerine Oracle’ın yayımladığı güvenlik güncellemesinin mutlaka uygulanmasını öneriyor. Ayrıca hem normal hem de kodlanmış uç nokta isteklerinin izlerini görmek için WebLogic günlüklerinin dikkatle incelenmesi tavsiye ediliyor.

Ayrı bir iddiada ShinyHunters, Eylül ayında FBI Jobs platformuna sızdığını ve 2TB ile 3TB arasında veri çaldığını öne sürdü. Ancak bu olay bağımsız kaynaklarca doğrulanmadı ve anlatılan sızıntının söz konusu PeopleSoft açığıyla ilişkisinin olup olmadığı bilinmiyor.

Neden önemli

Saldırı tekniğinin WAF kurallarını hedef alacak şekilde evrilmesi, yalnızca uç nokta desenlerine dayanan korumanın yetersiz kaldığını gösteriyor. WebLogic’in kodlanmış yolu çözüp isteği yine savunmasız bileşene yönlendirmesi, uygulama katmanındaki zafiyet yamalanmadığı sürece farklı sektörlerdeki sistemlerin risk altında kalmaya devam edeceği anlamına geliyor. Bu tablo, güvenlik stratejisinde WAF’i tek savunma hattı olarak konumlandırmanın ve yamaları ertelemenin doğrudan istismarlarla sonuçlanabildiğini ortaya koyuyor; öte yandan saldırganların yüksek profilli kurumlara dair doğrulanmamış veri hırsızlığı iddiaları, gürültü içinde gerçek riski ayırt etmeyi de zorlaştırıyor.

Kaynaklar

  • BleepingComputer