Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells
También cubierto por: BleepingComputer
Google ha advertido sobre una nueva campaña masiva que explota una vulnerabilidad en Oracle PeopleSoft afectando a múltiples sectores en todo el mundo. Las acciones están vinculadas al grupo ShinyHunters y se centran en un fallo de seguridad que permite la ejecución remota de código sin autenticación. En esta nueva oleada, el actor de amenazas modificó su método de ataque para evadir las reglas de los cortafuegos de aplicaciones web mediante la codificación de caracteres en la ruta de las solicitudes.
Los atacantes consiguen vulnerar las defensas enviando peticiones POST con objetos de Java serializados y utilizando formas codificadas en las rutas de acceso para evitar el bloqueo. Tras lograr el acceso, desplazan herramientas, instalan web shells y emplean instaladores troyanos que cargan puertas traseras en la memoria para el robo de credenciales y la gestión de archivos. Además, se ha observado el uso de herramientas de túneles y de software legítimo de supervisión y gestión remota para mantener el acceso en los sistemas afectados.
Para mitigar esta amenaza, se recomienda a las organizaciones aplicar los parches correspondientes, desactivar o eliminar los servicios afectados de gestión de entorno, y revisar los registros de acceso en busca de peticiones sospechosas. Asimismo, se aconseja inspeccionar directorios en busca de web shells, rotar las credenciales asociadas, revisar registros de auditoría de bases de datos y vigilar el tráfico saliente. Los atacantes suelen emplear tácticas de extorsión y robo de datos con amenazas de publicación si no se cumple con el pago de un rescate.