Der Trick hinter der Umgehung ist simpel: Die Angreifer ersetzen im Anfragepfad mit der Zeichenfolge „/PSEMHUB“ das „P“ durch seine URL-kodierte Form „%50“. „Viele WAF- und Reverse-Proxy-Regeln gleichen den wörtlichen Pfad vor der URL-Dekodierung ab, während der PeopleSoft-Anwendungsserver die Anfrage dekodiert und an das verwundbare Servlet weiterleitet“, erklärt Google. So gelange der Angreifer an den Endpunkt auf Systemen, deren Betreiber die Gefährdung durch ihre WAF-Regeln als beseitigt betrachtet hätten.

Auf diesem Weg haben die Angreifer nach Beobachtung von Mandiant und GTIG auf Dutzenden Systemen Web-Shells abgelegt. Teilweise schickten sie mehrere POST-Anfragen, um in lastverteilten Umgebungen auf die Web-Shells zuzugreifen — vermutlich, um sicherzustellen, dass auf jedem WebLogic-Knoten eine Kopie landet. In anderen Fällen lösten POST-Anfragen Shell-Prozesse aus, deren Befehlsausgabe direkt in der HTTP-Antwort zurückkam.

Für dauerhaften Zugang sorgen zwei einander ergänzende, einzeilige JSP-Web-Shells. Auf Windows-Servern kam zusätzlich die Hintertür SideEye zum Einsatz, die Zugangsdaten aus Browsern und Anwendungen abgreift, Dateien und Prozesse verwaltet sowie Reverse-Shell- und Reverse-Proxy-Funktionen bietet. Für Erkundung im internen Netz und seitliche Bewegung nutzten die Angreifer das quelloffene Tunneling-Werkzeug Neo-reGeorg, hinzu kam die ebenfalls quelloffene Fernwartungsplattform MeshCentral.

Anzeige

Befehle führten die Angreifer mit Root- beziehungsweise System-Rechten aus, um Hosts und Benutzer zu erfassen und Prozesse zu prüfen. Dienstkonten von PeopleSoft und WebLogic missbrauchten sie, um an Anwendungsdaten, Konfigurationsdateien und Verbindungszeichenfolgen für Datenbanken zu gelangen.

Der Opferkreis hat sich verschoben: Während die erste PeopleSoft-Kampagne vor allem den Bildungssektor traf, betrifft die neue Welle laut Google auch Organisationen aus Landwirtschaft, Behörden, Gesundheitswesen, IT-Dienstleistung, Technologie und Verkehr.

Ein Bezug ergibt sich auch zum jüngsten Angriff auf das FBI: Dort hatte ShinyHunters behauptet, einen PeopleSoft-Zero-Day genutzt zu haben. Möglicherweise meinten die Angreifer damit den modifizierten Exploit und keine neue, bislang unbekannte Lücke.

Google verweist auf das etablierte Vorgehen der Gruppe: „UNC6240 folgt einem gut etablierten Muster der Erpressung nach Datendiebstahl, das heißt, die Gruppe stiehlt Daten und droht, sie auf einer Leak-Seite zu veröffentlichen, sofern das Opfer kein Lösegeld zahlt.“ Betroffene Organisationen sollten sich auf entsprechende Kontaktaufnahmen einstellen und beobachten, ob gestohlene Daten öffentlich auftauchen.

PeopleSoft-Kunden werden aufgefordert, die Oracle-Patches für CVE-2026-35273 einzuspielen, ihre Umgebungen zu härten sowie gezielt nach Kompromittierungsindikatoren und Hinweisen auf Datenabfluss zu suchen.