Die Cybercrime-Gruppe Shinyhunters hat ihre Angriffe auf Oracle-Peoplesoft deutlich ausgeweitet. Mandiant und die Google Threat Intelligence Group beobachten eine erneute massenhafte Ausnutzung der Schwachstelle CVE-2026-35273. Dabei umgehen die Angreifer vorhandene Web-Application-Firewalls (WAFs) und installieren Web-Shells sowie weitere Schadsoftware auf kompromittierten Systemen.
Während die Schwachstelle zunächst vor allem gegen Einrichtungen aus dem Hochschulbereich eingesetzt wurde, hat sich das Angriffsziel inzwischen deutlich erweitert. Laut der aktuellen Analyse wurden weltweit bereits Dutzende Systeme kompromittiert. Betroffen sind unter anderem Hochschulen, Technologieunternehmen, IT-Dienstleister, Organisationen aus dem Gesundheitswesen, der Landwirtschaft und dem Transportsektor sowie Behörden.
Angriff trotz vorhandener WAF-Regeln
Besonders problematisch ist, dass die Angreifer ihre Vorgehensweise an bestehende Schutzmaßnahmen angepasst haben. Im Juni hatte Oracle einen Security-Alert für CVE-2026-35273 veröffentlicht. Als zusätzliche Übergangsmaßnahme wurde empfohlen, den Zugriff auf den betroffenen Environment-Management-Hub (EMHub) beziehungsweise den Pfad /PSEMHUB/ von außen zu blockieren.
UNC6240 reagierte darauf mit einer vergleichsweise einfachen, aber wirkungsvollen Änderung des Exploits. Statt den Pfad /PSEMHUB/ direkt aufzurufen, verwendeten die Angreifer die URL-kodierte Variante: /%50SEMHUB/. Dabei entspricht %50 dem Zeichen „P“. Viele WAF- und Reverse-Proxy-Regeln prüfen den URL-Pfad, bevor die eigentliche URL-Decodierung erfolgt. Die Schutzregel erkennt dadurch den String /PSEMHUB/ nicht. Der Peoplesoft beziehungsweise Weblogic-Server dekodiert den Pfad anschließend und leitet die Anfrage dennoch an das verwundbare Servlet weiter.
Damit konnten Systeme angegriffen werden, deren Betreiber davon ausgingen, dass eine vorgeschaltete WAF-Regel den Zugriff ausreichend abgesichert hatte.
Eine WAF-Regel ist kein Ersatz für das eigentliche Sicherheitsupdate.
Die aktuelle Kampagne baut auf den Angriffen aus dem Frühjahr auf. Zwischen dem 27. Mai und dem 9. Juni 2026 wurde CVE-2026-35273 laut Mandiant als Zero-Day gegen zahlreiche Organisationen eingesetzt. Oracle reagierte am 10. Juni mit einem außerplanmäßigen Security-Alert.
Die nun beobachtete Kampagne zeigt, dass UNC6240 die damals veröffentlichten Abwehrmaßnahmen analysiert und in die eigene Angriffstechnik integriert hat. Insbesondere Organisationen, die lediglich WAF-Regeln eingerichtet, die eigentliche Schwachstelle aber noch nicht gepatcht hatten, gerieten erneut ins Visier.
Damit entwickelt sich die ursprüngliche Zero-Day-Schwachstelle zu einem klassischen N-Day-Risiko: Die Informationen über die Lücke und ihre Abwehrmaßnahmen sind öffentlich bekannt, dennoch bleiben verwundbare Systeme angreifbar.
Angriff beginnt mit unauffälliger Überprüfung
Die Angreifer gehen bei der Kompromittierung offenbar systematisch vor. Vor einem eigentlichen Exploit wurden typischerweise zwischen fünf und 15 POST-Anfragen an den manipulierten PSEMHUB-Pfad beobachtet. Die Requests enthalten serialisierte Java-Objekte. Ein ungepatchter Server antwortet darauf mit Informationen über das zugrunde liegende Betriebssystem, ohne Dateien anzulegen oder den Dienst sichtbar zu beeinträchtigen. Damit können die Angreifer zunächst feststellen, ob ein System verwundbar ist.
Für die Verteidigung bedeutet dies: Auch wenn nach einem entsprechenden Request keine unmittelbar erkennbare Kompromittierung folgt, sollte der Vorgang untersucht werden. Die Anfrage kann bereits Teil einer automatisierten Überprüfung durch den Angreifer gewesen sein.
Zwei Wege zur Kompromittierung
Mandiant beobachtete zwei wesentliche Ausnutzungsvarianten. Bei der ersten Methode werden Web-Shells im Peoplesoft-Webarchiv abgelegt. In Load-Balancing-Umgebungen wiederholen die Angreifer die entsprechenden Requests offenbar mehrfach, um sicherzustellen, dass möglichst alle WebLogic-Knoten die Web Shell erhalten.
Die zweite Methode kommt ohne dauerhaft abgelegte Datei aus. Dabei wird die Befehlsausführung direkt über den HTTP-Response zurückgegeben. Auf dem kompromittierten System entstehen dabei beispielsweise cmd.exe- oder /bin/sh-Prozesse, die vom Weblogic-Java-Prozess gestartet werden.
Das ist für die Erkennung relevant: Sicherheitsmechanismen, die ausschließlich nach neu angelegten JSP-Dateien suchen, können diese fileless ausgeführte Variante übersehen.
Web-Shells ermöglichen weitere Angriffe
Für die anschließende Kontrolle der Systeme setzten die Angreifer mehrere Werkzeuge ein. Dazu gehören unter anderem die JSP-Web Shells x.jsp und u.jsp.
x.jsp ermöglicht die Ausführung von Befehlen auf Windows- und Linux-Systemen. u.jsp wird unter anderem verwendet, um Dateien in Teilstücken auf das kompromittierte System zu übertragen und anschließend zusammenzusetzen.
Auf diese Weise gelangte auf kompromittierte Windows-Systeme auch eine Datei namens Ple64.exe. Dabei handelt es sich laut GTIG um einen manipulierten Installer, der als Installer des Media Players Light Alloy auftritt. Die analysierte Datei war mit einem gültigen Extended-Validation-Zertifikat signiert. Im Hintergrund lädt sie die als SIDEEYE bezeichnete Backdoor in mehreren Stufen in den Arbeitsspeicher.
SIDEEYE ermöglicht nach den bisherigen Analysen unter anderem:
- den Diebstahl von Zugangsdaten aus Browsern und Desktop-Anwendungen,
- die Verwaltung von Prozessen und Dateien,
- interaktive Reverse Shells,
- Reverse-Proxy-Funktionen.
Der analysierte Schadcode kommuniziert dabei mit einem Command-and-Control-Server über separate TCP-Verbindungen.
Neo-reGeorg und MeshCentral für den weiteren Zugriff
Neben der Backdoor beobachteten die Sicherheitsforscher den Einsatz von Neo-reGeorg. Das Open-Source-Tool ermöglicht es, SOCKS5-Proxy-Verkehr über normale HTTP- und HTTPS-Verbindungen durch das Web-Tier zu tunneln.
Für die Angreifer eröffnet dies Möglichkeiten zur internen Aufklärung und zur lateralen Bewegung innerhalb der kompromittierten Infrastruktur.
Auf Linux-Systemen kam außerdem Meshagent zum Einsatz. Dabei handelt es sich um eine legitime Remote-Management-Komponente der Open-Source-Plattform Meshcentral, die von Angreifern missbraucht wird, um dauerhaft interaktiven Zugriff auf kompromittierte Systeme aufrechtzuerhalten.
Die Nutzung legitimer Remote-Management-Software erschwert dabei die Erkennung, da entsprechende Komponenten nicht automatisch als Schadsoftware klassifiziert werden müssen.
Teilweise vollständige Systemkontrolle
Die Analyse der nach der Kompromittierung ausgeführten Befehle zeigt die mögliche Tragweite des Angriffs. Nach Angaben von Mandiant wurden rund ein Viertel der beobachteten Befehle mit den Rechten von root beziehungsweise NT Authority\SYSTEM ausgeführt.
Die übrigen Befehle liefen unter Peoplesoft- oder Weblogic-Servicekonten. Auch diese Konten verfügen laut GTIG über Zugriffsmöglichkeiten auf wichtige PeopleSoft-Konfigurationsdateien, Datenbankverbindungsinformationen und Anwendungsdaten.
Damit beschränkt sich das Risiko nicht auf die eigentliche Peoplesoft-Anwendung. Ein kompromittierter Peoplesoft-Server kann vielmehr zum Ausgangspunkt für weitere Angriffe auf Datenbanken und interne Systeme werden.
Besonders kritisch: Personal-, Gehalts- und Studentendaten
Mandiant empfiehlt deshalb, nach einer möglichen Kompromittierung nicht nur die Server selbst zu untersuchen. Auch Datenbanken und Netzwerkverbindungen sollten auf Hinweise für einen möglichen Datenabfluss geprüft werden. Von besonderem Interesse sind dabei Datenbestände aus den Bereichen:
- Personalwesen,
- Gehaltsabrechnung sowie
- Studenten- und Bildungsdaten.
Zusätzlich sollten ungewöhnlich große Archive sowie Prozesse wie tar, zstd, rsync, sshpass oder curl untersucht werden, wenn diese unter PeopleSoft- oder WebLogic-Servicekonten ausgeführt wurden. Auch größere oder länger andauernde ausgehende Datenübertragungen können Hinweise auf eine Exfiltration liefern.
Was Betreiber jetzt prüfen sollten
Mandiant empfiehlt Betreibern von Oracle-Peoplesoft mehrere unmittelbare Maßnahmen.
CVE-2026-35273 patchen: Der wichtigste Schritt ist die Installation des Oracle-Security-Updates. WAF-Regeln oder eine reine Pfadblockierung ersetzen den Patch nicht.
EMHub deaktivieren: Wenn der Environment Management Hub nicht benötigt wird, sollte er deaktiviert beziehungsweise die PSEMHUB-Anwendung entfernt werden. Der externe Zugriff auf administrative und systemübergreifende Komponenten sollte grundsätzlich eingeschränkt werden.
WebLogic-Logs untersuchen: Dabei sollte nicht nur nach /PSEMHUB/, sondern auch nach URL-kodierten Varianten wie /%50SEMHUB/ gesucht werden. Besonderes Augenmerk gilt POST-Requests an /hub sowie externen Zugriffen auf unerwartete JSP- oder JSPX-Dateien.
Webarchive kontrollieren: Verdächtige Dateien wie x.jsp, u.jsp, tunnel.jsp, tunnel.jspx oder Ple64.exe im Bereich von PSEMHUB.war sollten untersucht werden.
Zugangsdaten rotieren: Nach einer bestätigten Kompromittierung sollten sämtliche Zugangsdaten geändert werden, auf die das PeopleSoft-Servicekonto Zugriff hatte. Dazu gehören insbesondere Datenbankverbindungen, Integration-Broker-Zugangsdaten und erreichbare Cloud-Credentials.
Auf Meshcentral achten: Unerwartete Meshcentral-Komponenten und entsprechende ausgehende Verbindungen sollten untersucht werden.
Fazit
Die neue Shinyhunters-Kampagne zeigt, wie schnell Angreifer auf veröffentlichte Schutzmaßnahmen reagieren können. Im Fall von Oracle-Peoplesoft genügte die Veränderung eines einzelnen Zeichens im URL-Pfad, um bestimmte stringbasierte WAF-Regeln zu umgehen.
Besonders relevant ist deshalb die Kombination aus Patch-Management, Netzwerküberwachung, Log-Analyse und Endpoint Detection. Eine Sicherheitsmaßnahme, die lediglich den bekannten Angriffspfad blockiert, kann durch eine geringfügige technische Variation umgangen werden.
Für Betreiber von Oracle-Peoplesoft gilt daher vor allem: CVE-2026-35273 sollte nicht allein durch eine WAF-Regel abgesichert werden. Systeme müssen gepatcht beziehungsweise nicht benötigte PSEMHUB-Komponenten deaktiviert werden. Gleichzeitig sollten Logs und Systeme rückwirkend auf bereits erfolgte Zugriffsversuche und mögliche Web Shells untersucht werden.
#Mandiant









