ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

一个字符攻破企业防线:ShinyHunters 利用 CVE-2026-35273 再袭 Oracle PeopleSoft,WAF 形同虚设

2026/9/30 17:10:37 拓冰建站 浏览量
一个字符攻破企业防线:ShinyHunters 利用 CVE-2026-35273 再袭 Oracle PeopleSoft,WAF 形同虚设 你以为装了 Web 应用防火墙WAF系统就高枕无忧了吗2026 年 9 月底Google Cloud 旗下安全团队发布的一份报告给所有依赖边界防护的企业敲响了警钟——臭名昭著的勒索与数据窃取团伙 ShinyHunters内部追踪代号 UNC6240再度对 Oracle PeopleSoft 系统发起大规模攻击。这一次他们没有寻找新漏洞而是仅仅对请求路径中的一个字母做了 URL 编码便轻松绕过了企业精心配置的 WAF 规则在数十台服务器上植入了 Web Shell。被利用的依然是那个编号为 CVE-2026-35273 的严重漏洞CVSS 评分高达 9.8存在于 PeopleTools 8.61 与 8.62 版本的环境管理中心PSEMHUB组件中。它允许未经身份验证的攻击者直接远程执行代码。今年 5 月底到 6 月初ShinyHunters 正是凭借这个零日漏洞横扫全球百余所高校英国诺丁汉大学约 45 万名学生的个人信息遭窃日产等大型企业的人力资源与薪资数据也被卷入泄露漩涡。当时 Oracle 紧急发布补丁不少管理员松了一口气以为风险已经封死。然而仅仅三个月后攻击者用一个微小的改动就卷土重来而且这次目标扩散到了科技、IT 服务、医疗、农业、交通运输乃至政府机构——所有用 PeopleSoft 存放人力资源、工资单和运营数据的地方都再次暴露在阳光下。WAF 为什么会失效解码顺序的错位给了攻击者可乘之机这场攻击最耐人寻味的地方在于它的技术含量低得惊人。当管理员针对漏洞紧急部署防护规则后很多 WAF 和反向代理会按照字面字符串匹配请求路径看到 /PSEMHUB/ 就直接拦截。但 ShinyHunters 只是把这个路径写成了 /%50SEMHUB/——字母 P 的 URL 编码形式。WAF 看着这串字符感到陌生便放行了而 PeopleSoft 应用服务器在路由前会自动解码请求于是大摇大摆地抵达了存在漏洞的 servlet。这就是典型的规范化不匹配攻击。它再次印证了一个残酷的安全常识基于签名的字符串匹配防护永远存在被绕过的可能因为它永远无法穷举所有编码变体。管理员在暗自庆幸规则生效的那一刻风险敞口其实从未真正关闭。在确认系统可被利用之前攻击者通常会发送数个包含序列化 Java 对象的 POST 请求进行探测。值得警惕的是哪怕这些请求看起来失败了也可能已经触发了服务器返回操作系统详细信息。也就是说日志里那些看似无害的报错很可能是攻击者踩点的脚印。如果系统前端还架着负载均衡部分节点感染了 Web Shell、部分没有排查工作就更容易出现盲区——每一个后端节点都必须纳入审查范围。Web Shell 与无文件攻击双管齐下SIDEEYE 后门潜伏内存一旦确认目标存在漏洞ShinyHunters 会视情况选择两条路径。第一条是部署基于 JSP 的 Web Shell比如 x.jsp、u.jsp 这类文件从而在服务器上留下一条可以反复利用的持久化通道第二条则更为隐蔽——直接在内存中执行命令不落地任何新文件让依赖文件扫描的传统安全工具彻底失明。在 Windows 服务器上攻击者甚至会通过第二个 Web Shell 把木马安装程序切割成小块依次传输以此规避请求大小限制。组装完成后的正是名为 SIDEEYE 的后门它被加载进内存运行能够窃取浏览器和桌面凭据、管理进程与文件还能提供交互式反向 Shell 或代理连接。与此同时借助 Neo-reGeorg 这类隧道工具攻击者把内部流量伪装成普通的 Web 连接一点点摸清并突破最初那台 PeopleSoft 主机的外围。而在 Linux 系统上他们则部署远程管理工具维持长期驻留。更令人不安的是权限层面的细节。安全团队观察到部分被植入的命令是以 root 或 SYSTEM 级别权限运行的即便权限受限攻击者依然能够读取 PeopleSoft 的配置文件和数据库连接信息。这意味着什么意味着即使事后你把原始服务器保护得再好攻击者从那里获得的立足点早已蔓延到相连的数据库和内网其他服务器数据的泄露通道可能仍在静默运转。从高校到政府机构HR 数据为何成为勒索团伙的金矿回顾这半年多来 ShinyHunters 的行动轨迹会发现他们的目标选择极其精明。PeopleSoft 承载的是企业最敏感的资产员工的身份证件、银行账号、薪资明细、税务记录在高校则叠加了学生的家庭住址、成绩单甚至护照号码。这类数据的变现路径清晰而快捷——不加密系统、不搞破坏而是直接偷走数据然后以不公开就付费的方式敲诈勒索受害者在监管处罚、集体诉讼和声誉崩塌的多重压力下往往被迫就范。数据显示今年初夏的第一波攻击中受害者约 68% 来自高等教育领域单个机构被窃数据最高达 48GB。而如今第二波攻击的行业版图明显扩大说明该团伙已经将成熟的攻击链工业化、流水线化。对于任何运行 PeopleSoft 的组织而言这不再是一个会不会轮到的问题而是什么时候轮到的问题。把 Web Shell 当作全面入侵的信号而非简单的网站故障面对这种局面安全团队应该怎么做首要且最不容商量的动作是立刻应用 Oracle 针对 CVE-2026-35273 发布的安全补丁并确认实际补丁级别覆盖了该漏洞——只升级版本族系是不够的。对于业务上并不需要环境管理中心的部署应在多服务器配置中直接禁用 EMHub 服务单服务器环境则考虑彻底移除 PSEMHUB 应用这两个组件并非面向普通用户的日常功能移除或禁用不会影响正常业务会话。检测层面应在访问日志中检索 %50SEMHUB 之类的编码路径以及来自外部的异常 POST 活动逐一检查 PeopleSoft Web 应用目录下是否出现了未经批准的 JSP、JSPX 或可执行文件尤其要留意 WebLogic Java 进程派生出的命令行 Shell——一旦发现应立即保全证据、轮换应用程序账户全部凭据并监控异常的大流量出站传输。更重要的是思维方式的转变任何一次 Web Shell 的发现都应被视为整个内网已被全面入侵的警报而不是某个站点的孤立故障。各机构需要同步审查数据库审计日志检查人力资源、薪资、学生记录是否存在被批量导出的痕迹并提前为数据窃取勒索做好预案——包括备份验证、法律响应流程和沟通策略。这场攻防战最深刻的启示在于边界控制永远替代不了软件更新字面规则的拦截也替代不了纵深防御。攻击者不需要创造新漏洞只需要一个编码字符和几分耐心。在漏洞披露与补丁修复的赛跑里慢半拍的一方代价可能是几十万人的隐私数据。对于手握海量敏感信息的企业和机构来说比有没有被打补丁更该问的问题是——当 WAF 被绕过的那一刻你的内网还剩下几道防线