أطلقت Google تحذيراً بشأن حملة عالمية واسعة تستهدف ثغرة خطيرة في نظام Oracle PeopleSoft، مرتبطة بالنشاط المعروف لمجموعة ShinyHunters. الثغرة، المسجلة تحت رقم CVE-2026-35273 بدرجة خطورة 9.8 وفق CVSS، تتيح تنفيذ أوامر عن بُعد دون الحاجة إلى تسجيل دخول، مما يمنح المهاجمين قدرة كاملة على السيطرة على الأنظمة المستهدفة. الهجمات الأولى استهدفت المؤسسات الأكاديمية، حيث استغل المهاجمون الثغرة لنشر أدوات وصول عن بُعد مثل MeshCentral Agent، والتحرك أفقياً عبر بروتوكول SSH، وتنفيذ سكربتات خبيثة لسرقة البيانات.
تجاوز أنظمة الحماية WAF
أوضحت Mandiant أن المهاجمين عدّلوا أسلوب الاستغلال لتجاوز قواعد Web Application Firewall (WAF)، وذلك عبر ترميز حرف واحد بينما تقوم أنظمة WAF بمطابقة المسار قبل فك الترميز، يقوم خادم PeopleSoft بفك الترميز وتوجيه الطلب إلى الـ Servlet الضعيف، مما يسمح بتنفيذ الهجوم دون عوائق.
سلسلة الاستغلال ونشر Web Shells
الهجوم يتضمن سلسلة معقدة تبدأ بتحديد الأهداف عبر طلبات POST إلى المسار الضعيف، ثم استغلال ثغرة Java Deserialization لنشر Web Shells داخل مجلد PSEMHUB.war.
- x.jsp: لتنفيذ أوامر عبر الأنظمة المختلفة.
- u.jsp: لتحميل ملفات إلى الخادم وتنفيذ أوامر عبر “cmd.exe”. من خلال هذه الأداة، تمكن المهاجمون من رفع مثبت معدل باسم Ple64.exe، الذي يقوم بتحميل برمجية خلفية SIDEEYE قادرة على سرقة بيانات الاعتماد، إدارة العمليات والملفات، وتوفير وصول عكسي عبر الشبكة. كما استخدموا أداة Neo-reGeorg للتنصت الشبكي، وأداة MeshAgent للحفاظ على الوصول المستمر في أنظمة Linux.
القطاعات المستهدفة والتوصيات الأمنية
الهجمات الأخيرة طالت قطاعات متعددة تشمل التعليم العالي، التكنولوجيا، الخدمات الصحية، النقل، الزراعة، والخدمات الحكومية. للتصدي لهذه التهديدات، توصي Google المؤسسات بـ:
- تطبيق التحديثات الأمنية الخاصة بـ PeopleSoft.
- تعطيل خدمة EMHub أو إزالة التطبيق نهائياً في الأنظمة أحادية الخادم.
- فحص سجلات WebLogic لرصد الطلبات المشبوهة.
- مراجعة مجلد PSEMHUB.war بحثاً عن ملفات JSP غير مألوفة.
- تدوير بيانات الاعتماد المرتبطة بحسابات الخدمة.
- مراقبة حركة المرور الصادرة لرصد أي اتصال خارجي مشبوه.





























