Security

ShinyHunters Gunakan Teknik Bypass WAF untuk Kembali Mengeksploitasi Oracle PeopleSoft

Kelompok pemerasan siber ShinyHunters kembali mengeksploitasi kerentanan kritis pada Oracle PeopleSoft dengan memanfaatkan teknik sederhana untuk melewati aturan Web Application Firewall (WAF). Teknik tersebut menggunakan URL encoding sehingga endpoint yang seharusnya diblokir oleh WAF tetap dapat diakses oleh penyerang.

Google Mandiant dan Google Threat Intelligence Group (GTIG) mengungkap bahwa ShinyHunters, yang dilacak Google sebagai UNC6240, telah memodifikasi exploit untuk CVE-2026-35273. Kerentanan tersebut sebelumnya digunakan untuk menyerang server PeopleSoft yang belum memasang pembaruan keamanan.

Teknik baru ini menjadi perhatian karena sejumlah organisasi sebelumnya menggunakan WAF sebagai mitigasi sementara ketika belum dapat segera memasang patch atau menonaktifkan komponen Environment Management Hub.

ShinyHunters Melewati Aturan WAF dengan URL Encoding

CVE-2026-35273 merupakan kerentanan pada Oracle PeopleSoft yang memungkinkan eksekusi kode jarak jauh tanpa autentikasi. Kerentanan tersebut pertama kali dieksploitasi sebagai zero-day oleh ShinyHunters pada Juni 2026 dan kemudian diperbaiki Oracle melalui pembaruan keamanan.

Salah satu rekomendasi mitigasi sementara yang diberikan kepada organisasi yang belum dapat melakukan patching adalah membatasi akses eksternal ke endpoint /PSEMHUB/*.

Masalahnya, aturan WAF yang hanya mencari string /PSEMHUB/ dapat dilewati dengan melakukan encoding pada karakter tertentu.

Sebagai contoh, permintaan normal menuju endpoint rentan menggunakan:

/PSEMHUB/

Sementara penyerang dapat menggantinya menjadi:

/%50SEMHUB/

Kode %50 merupakan representasi URL-encoded dari karakter P.

Pada sejumlah WAF dan reverse proxy, pemeriksaan terhadap URL dilakukan sebelum karakter yang di-encode tersebut didekodekan. Akibatnya, sistem melihat /%50SEMHUB/ sebagai path yang berbeda dari /PSEMHUB/, sehingga aturan pemblokiran tidak aktif.

Di sisi lain, Oracle WebLogic akan mendekode karakter tersebut sebelum melakukan routing. Setelah proses decoding, permintaan akhirnya diarahkan ke endpoint /PSEMHUB/ yang rentan.

Dengan mekanisme tersebut, ShinyHunters dapat menjangkau endpoint PeopleSoft meskipun administrator merasa akses ke endpoint tersebut sudah diblokir melalui WAF.

Pola Encoding Dapat Terus Berubah

Mandiant memperingatkan bahwa %50 bukan satu-satunya bentuk bypass yang mungkin digunakan.

Pelaku dapat mengembangkan variasi lain dengan menggunakan karakter yang di-encode, kombinasi huruf besar dan kecil, maupun variasi representasi URL lainnya. Tujuannya tetap sama, yaitu membuat WAF gagal mengenali path sebenarnya sebelum request diproses oleh backend.

Karena itu, pemblokiran berdasarkan string URL secara literal tidak dapat dianggap sebagai perlindungan yang memadai terhadap kerentanan CVE-2026-35273.

Mandiant merekomendasikan administrator tidak menjadikan WAF sebagai pengganti patch keamanan. Organisasi yang menjalankan Oracle PeopleSoft sebaiknya segera memasang pembaruan keamanan yang tersedia dari Oracle.

Administrator juga disarankan memeriksa access log Oracle WebLogic untuk mencari request menuju /PSEMHUB/, termasuk variasi yang menggunakan URL encoding seperti:

/%50SEMHUB/

Pencarian sebaiknya tidak hanya terbatas pada satu pola karena penyerang dapat menggunakan variasi encoding lainnya.

Eksploitasi Kembali Digunakan untuk Pencurian Data

Setelah teknik bypass WAF ditemukan, gelombang serangan baru ShinyHunters dilaporkan telah menyebar ke puluhan sistem di berbagai negara.

Target yang terdampak mencakup organisasi pendidikan tinggi, teknologi, layanan IT, kesehatan, pertanian, transportasi, dan pemerintahan.

Sebelum melakukan eksploitasi penuh, pelaku biasanya mengirim sekitar lima hingga 15 POST request menuju:

/%50SEMHUB/hub

Request tersebut membawa serialized Java objects yang digunakan untuk menguji apakah server dapat dieksploitasi.

Pada sistem yang rentan, request awal dapat mengembalikan informasi mengenai sistem operasi tanpa harus menulis file atau mengganggu layanan. Teknik ini memungkinkan pelaku melakukan reconnaissance terlebih dahulu dan menentukan apakah target dapat dieksploitasi secara relatif senyap.

Jika server terbukti rentan, ShinyHunters kemudian menjalankan eksploitasi lanjutan untuk mengeksekusi perintah langsung di memori atau memasang web shell berbasis JSP.

Web Shell dan Malware Digunakan untuk Mempertahankan Akses

Mandiant menemukan beberapa web shell yang digunakan pada server PeopleSoft yang telah dikompromikan.

File x.jsp digunakan sebagai web shell untuk menjalankan perintah, sedangkan u.jsp dan u2.jsp digunakan untuk mengunggah file berukuran lebih besar ke server.

Pada server Windows, pelaku juga menggunakan file bernama Ple64.exe. File tersebut dibuat agar terlihat seperti installer resmi pemutar media Light Alloy, tetapi sebenarnya memasang backdoor yang dilacak Google sebagai SIDEEYE.

SIDEEYE memiliki sejumlah kemampuan yang memungkinkan penyerang mempertahankan dan memperluas akses terhadap sistem, termasuk mencuri kredensial, mengelola proses dan file, membuat reverse shell interaktif, serta menyediakan fungsi reverse proxy.

Kemampuan reverse proxy menjadi sangat berbahaya dalam lingkungan perusahaan karena server PeopleSoft yang telah dikompromikan dapat digunakan sebagai titik masuk untuk mengakses sistem lain yang berada di jaringan internal.

Neo-reGeorg Digunakan untuk Menembus Jaringan Internal

ShinyHunters juga ditemukan menggunakan Neo-reGeorg, sebuah toolkit tunneling open source.

Tool tersebut dipasang melalui file tunnel.jsp dan tunnel.jspx. Neo-reGeorg memungkinkan lalu lintas SOCKS5 ditunnel melalui koneksi HTTP atau HTTPS biasa.

Dengan teknik ini, server PeopleSoft yang sudah dikuasai dapat berfungsi sebagai proxy untuk komunikasi menuju jaringan internal.

Artinya, dampak serangan tidak berhenti pada satu server PeopleSoft. Setelah mendapatkan pijakan awal, pelaku dapat menggunakan server tersebut untuk melakukan reconnaissance dan mencoba bergerak secara lateral menuju sistem lain yang sebelumnya tidak dapat diakses langsung dari internet.

Pada sistem Linux, Mandiant juga mengamati penggunaan MeshAgent, perangkat lunak remote management yang sah, untuk mempertahankan akses ke server yang telah dikompromikan.

Penggunaan software legitimate seperti ini dapat menyulitkan proses deteksi karena aktivitasnya tidak selalu terlihat sebagai malware konvensional.

Klaim Serangan terhadap FBI Masih Belum Terverifikasi

Kampanye terbaru ini muncul setelah ShinyHunters sebelumnya mengklaim berhasil menyerang sistem FBI menggunakan apa yang mereka sebut sebagai zero-day baru pada Oracle PeopleSoft.

Pada 22 September 2026, kelompok tersebut mengklaim bahwa kerentanan baru itu digunakan untuk mendapatkan akses ke platform FBI Jobs dan kemudian melakukan pergerakan lateral menuju infrastruktur AWS GovCloud milik FBI.

ShinyHunters juga mengklaim telah mencuri antara 2 TB hingga 3 TB data yang berkaitan dengan pegawai FBI saat ini dan sebelumnya, pelamar pekerjaan, serta sistem internal lainnya.

Namun, klaim tersebut belum dapat diverifikasi secara independen. FBI mengonfirmasi sedang menyelidiki dugaan aktivitas tidak sah yang berkaitan dengan FBIjobs.gov, tetapi tidak mengonfirmasi bahwa sistem FBI berhasil dibobol atau bahwa data telah dicuri.

ShinyHunters kemudian mengonfirmasi bahwa teknik bypass WAF yang sama digunakan terhadap FBI Jobs. Kelompok tersebut tetap mengklaim bahwa mereka juga mengeksploitasi kerentanan baru yang belum diketahui pada komponen PSEMHUB.

Administrator PeopleSoft Perlu Segera Melakukan Patch

Kasus ini menunjukkan bahwa WAF dapat menjadi lapisan pertahanan tambahan, tetapi tidak boleh dijadikan pengganti pembaruan keamanan pada aplikasi.

Administrator Oracle PeopleSoft yang sebelumnya memblokir /PSEMHUB/* melalui WAF perlu meninjau kembali efektivitas aturan tersebut. Pemeriksaan log juga penting untuk mengetahui apakah server pernah menerima request terhadap endpoint tersebut menggunakan encoding atau variasi URL lainnya.

Langkah yang perlu diprioritaskan adalah memasang pembaruan keamanan Oracle untuk CVE-2026-35273 dan membatasi paparan endpoint Environment Management Hub sesuai rekomendasi keamanan.

Selain itu, organisasi yang menduga server telah dieksploitasi perlu memeriksa keberadaan web shell seperti x.jsp, u.jsp, u2.jsp, tunnel.jsp, dan tunnel.jspx, serta file atau proses mencurigakan lainnya.

Kehadiran SIDEEYE, Neo-reGeorg, atau MeshAgent yang tidak dikenal juga perlu diselidiki karena dapat mengindikasikan bahwa penyerang telah bergerak melampaui tahap eksploitasi awal dan mulai mempertahankan akses di lingkungan internal.

Kasus ini kembali memperlihatkan bahwa mitigasi berbasis pemblokiran URL dapat memiliki keterbatasan ketika aplikasi backend melakukan normalisasi atau decoding URL secara berbeda dengan perangkat keamanan di depannya. Untuk kerentanan yang memungkinkan eksekusi kode tanpa autentikasi, patching tetap menjadi langkah perlindungan utama.

Sumber: Google Mandiant

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button