Der Kern des Tricks ist simpel: Statt den Pfad /PSEMHUB/ direkt anzusprechen, verwenden die Angreifer eine prozentkodierte Variante, bei der das ‘P’ durch ‘%50’ ersetzt wird. Viele WAFs und Reverse Proxies vergleichen laut Mandiant den Anfragepfad in seiner ursprünglichen Form, bevor sie ihn dekodieren – eine Regel, die auf die wörtliche Zeichenfolge ‘/PSEMHUB/’ abzielt, greift dann nicht. Oracle WebLogic dagegen dekodiert das ‘P’ und leitet die Anfrage an den verwundbaren Endpunkt weiter.

“Dadurch erreicht der Angreifer den Endpunkt auf Systemen, deren Betreiber möglicherweise geglaubt haben, ihre WAF-Regeln hätten das Risiko beseitigt”, erklärt Mandiant. Google warnt zugleich, dass die Gruppe nicht auf die ‘%50’-Variante festgelegt ist: Andere prozentkodierte Schreibweisen oder eine gemischte Groß- und Kleinschreibung von ‘/PSEMHUB/’ seien ebenso denkbar. Mandiant rät deshalb davon ab, sich auf eine WAF zu verlassen, und drängt auf das Einspielen des aktuellen Sicherheitsupdates für CVE-2026-35273. Zur Erkennung sollten Organisationen ihre WebLogic-Zugriffsprotokolle nach Anfragen auf ‘/PSEMHUB/’ sowie auf kodierte Varianten wie ‘/%50SEMHUB/’ durchsuchen.

Der Angriffsablauf ist laut Mandiant weitgehend standardisiert. Vor dem eigentlichen Zugriff senden die Angreifer typischerweise fünf bis 15 POST-Anfragen an ‘/%50SEMHUB/hub’, die serialisierte Java-Objekte enthalten. Auf verwundbaren Systemen liefern diese Anfragen Informationen über das Host-Betriebssystem zurück, ohne Dateien zu schreiben oder den Dienst zu stören – so lässt sich unauffällig prüfen, ob ein Server angreifbar ist.

Anzeige

Ist das geklärt, führen die Täter Befehle direkt im Arbeitsspeicher aus oder installieren JSP-Web-Shells. Google nennt ‘x.jsp’ für die Befehlsausführung sowie ‘u.jsp’ und ‘u2.jsp’ für das Hochladen größerer Dateien. Auf kompromittierten Windows-Servern brachten die Angreifer darüber eine ausführbare Datei namens ‘Ple64.exe’ aus, die sich als signiertes Installationsprogramm des Light-Alloy-Mediaplayers tarnt, tatsächlich aber eine von Google als SIDEEYE geführte Hintertür einrichtet. SIDEEYE dient zum Abgreifen von Zugangsdaten, zur Prozess- und Dateiverwaltung, für interaktive Reverse Shells sowie als Reverse Proxy.

Zusätzlich setzte die Gruppe über die Dateien ’tunnel.jsp’ und ’tunnel.jspx’ das quelloffene Tunneling-Werkzeug Neo-reGeorg ein, mit dem SOCKS5-Verkehr über gewöhnliche HTTP- und HTTPS-Verbindungen geleitet wird – der kompromittierte PeopleSoft-Server wird so zum Sprungbrett ins interne Netz. Auf Linux-Systemen beobachtete Mandiant zudem den Einsatz der legitimen Fernwartungssoftware MeshAgent zur Aufrechterhaltung des Zugangs.

Betroffen sind nach Googles Angaben Einrichtungen der Hochschulbildung sowie Organisationen aus Technologie, IT-Dienstleistung, Gesundheitswesen, Landwirtschaft, Transport und Verwaltung.

Die Welle folgt auf die Behauptung von ShinyHunters, in Systeme des FBI eingedrungen zu sein. Gegenüber BleepingComputer erklärte die Gruppe am 22. September, eine Remote-Code-Ausführung habe Zugang zur Plattform FBI Jobs ermöglicht, von dort aus sei man in die AWS-GovCloud-Infrastruktur des FBI vorgedrungen und habe zwei bis drei Terabyte an Daten zu aktuellen und ehemaligen Mitarbeitern sowie Bewerbern entwendet. BleepingComputer konnte weder die angebliche Zero-Day-Lücke noch die laterale Bewegung oder die Datenmenge unabhängig überprüfen. Das FBI bestätigte lediglich, Hinweisen auf unbefugte Aktivitäten rund um FBIjobs.gov nachzugehen, nicht aber einen Einbruch oder Datendiebstahl. Inzwischen hat ShinyHunters gegenüber BleepingComputer eingeräumt, gegen FBI Jobs die WAF-Umgehung genutzt zu haben, beharrt aber darauf, zusätzlich eine “NEUE unbekannte Schwachstelle in derselben PSEMHUB-Komponente” ausgenutzt zu haben.