
Xakerlar Oracle PeopleSoft tizimlaridagi zaiflikdan foydalanib, yashirin web-shelllar o‘rnatmoqda!
Oracle PeopleSoft tizimlariga qarshi yangi hujumlar aniqlandi. Mutaxassislar hujumlarda CVE-2026-35273 kritik zaifligidan foydalanilayotganini aniqlagan. Hujumchilar avval WAF orqali bloklangan zaif yo‘lni boshqa ko‘rinishda yuborib, himoya qoidalarini chetlab o‘tishga uringan. Natijada ayrim zararlangan serverlarda yashirin web-shelllar, masofadan boshqarish vositalari va boshqa zararli komponentlar aniqlangan.
2026-yil sentabrida kuzatilgan yangi hujumlar avvalgi holatlarga qaraganda kengroq ko‘lamni qamrab olgan. Jumladan, texnologiya va IT xizmatlari, sog‘liqni saqlash, qishloq xo‘jaligi, transport, davlat tashkilotlari hamda oliy ta’lim muassasalari nishonga olingan.
Mazkur holat WAF kabi himoya vositalaridan foydalanishning o‘zi yetarli emasligini ko‘rsatmoqda. Ayrim tashkilotlar zaif endpoint’ga kirishni WAF orqali bloklagan bo‘lsa-da, asosiy zaiflik bartaraf etilmagan. Hujumchilar esa so‘rov shaklini o‘zgartirib, mavjud himoya qoidalarini chetlab o‘tishga muvaffaq bo‘lgan.
Shu sababli Oracle PeopleSoft tizimlaridan foydalanayotgan tashkilotlarga CVE-2026-35273 zaifligini bartaraf etish, xavfsizlik yangilanishlarini o‘z vaqtida o‘rnatish va serverlardagi shubhali faoliyatni tekshirish tavsiya etiladi.
CVE-2026-35273 qanday xavf tug‘diradi?
CVE-2026-35273 — Oracle PeopleSoft PeopleTools mahsulotining Environment Management komponentidagi kritik zaiflik bo‘lib, unga tarmoq orqali autentifikatsiyasiz murojaat qilish mumkin.
Oracle ushbu zaiflikka CVSS 3.1 bo‘yicha 9.8 ball bergan. Muvaffaqiyatli ekspluatatsiya qilingan taqdirda tajovuzkor masofadan turib tizimda kod bajarishi va PeopleSoft muhitini egallashi mumkin. Zaiflik PeopleTools 8.61 va 8.62 versiyalariga taalluqli.
Muammo ayniqsa xavfli, chunki PeopleSoft tizimlari tashkilotlarning muhim biznes jarayonlari bilan bog‘langan bo‘lishi mumkin. Jumladan:
- xodimlar va kadrlar ma’lumotlari;
- ish haqi va moliyaviy ma’lumotlar;
- talabalar haqidagi ma’lumotlar;
- ma’lumotlar bazasiga ulanish sozlamalari;
- tizimlararo integratsiya ma’lumotlari;
- tashkilotning ichki axborot resurslari.
Shuning uchun PeopleSoft serverining buzilishi oddiy veb-saytning buzilishidan ancha jiddiyroq oqibatlarga olib kelishi mumkin.
Zaiflik dastlab zero-day sifatida ekspluatatsiya qilingan
Mazkur zaiflik bo‘yicha xavf 2026-yil iyun oyida ayniqsa dolzarb bo‘lgan. Mandiant va Google Threat Intelligence Group 2026-yil 27-maydan 9-iyungacha bo‘lgan davrda CVE-2026-35273 zaifligining faol ekspluatatsiya qilinganini aniqlagan.
O‘sha davrdagi hujumlarning asosiy nishoni oliy ta’lim tashkilotlari bo‘lgan. Zaiflik hali Oracle tomonidan rasmiy ravishda e’lon qilinmasidan oldin foydalanilgani sababli, ushbu faoliyat zero-day ekspluatatsiya sifatida baholangan. Oracle 2026-yil 10-iyunda ushbu zaiflik bo‘yicha Security Alert chiqargan.
Dastlabki hujumlardan keyin tashkilotlar zaif endpoint’ni WAF va boshqa perimetr himoyasi vositalari orqali bloklay boshlagan.
Ammo bu uzoq muddatli yechim bo‘lib chiqmagan.
Hujumchilar WAF himoyasini qanday chetlab o‘tdi?
Yangi hujumlar to‘lqinining eng muhim jihati — WAF qoidalari bilan PeopleSoft serverining so‘rovni qayta ishlash mexanizmi o‘rtasidagi farqdan foydalanilgani.
Masalan, himoya tizimi odatiy:
/PSEMHUB/
yo‘lini bloklashi mumkin.
Hujumchi esa shu yo‘lning bitta belgisini URL kodlash orqali:
/%50SEMHUB/
ko‘rinishida yuborgan.
Bu yerda %50 — “P” belgisining URL-kodlangan shakli.
Natijada ayrim WAF yoki reverse-proxy tizimlari so‘rovni hali dekod qilinmagan holatda tekshirgan va /PSEMHUB/ qatorini topmagan. PeopleSoft/WebLogic serveri esa so‘rovni keyinchalik dekodlab, uni aslida /PSEMHUB/ endpoint’iga yo‘naltirgan.
Oddiy qilib aytganda:
WAF:
“Bu /PSEMHUB/ emas, shuning uchun bloklamayman.”
PeopleSoft serveri:
“Bu aslida /PSEMHUB/ ekan.”
Shu tariqa hujumchi tashqi himoya qatlamidan o‘tib, zaif komponentga murojaat qilish imkoniyatiga ega bo‘lgan.
Bu holat WAF qoidalarini faqat matnni aynan moslashtirish asosida tuzish xavfini ham ko‘rsatadi.
Hujum avval tekshiruvdan boshlanadi
Google Threat Intelligence ma’lumotlariga ko‘ra, hujumchilar ekspluatatsiyadan oldin odatda serverni tekshirgan.
Ayrim holatlarda /%50SEMHUB/hub manziliga 5–15 tagacha POST so‘rovi yuborilgan. Ushbu so‘rovlarda Java obyektlarini serializatsiya qilish bilan bog‘liq ma’lumotlar bo‘lgan.
Agar server zaif bo‘lsa, u operatsion tizimga oid ma’lumotni qaytarishi mumkin. Muhimi, bunday tekshiruv har doim ham serverga fayl yozilishi yoki tizimning ko‘zga tashlanadigan tarzda ishlamay qolishiga olib kelmaydi.
Shu sababli:
“Serverda hech qanday zararli fayl topilmadi” degan xulosa hujum bo‘lmaganini anglatmaydi.
Ayniqsa, WebLogic jarayonidan cmd.exe, /bin/sh yoki boshqa shell jarayonlari ishga tushirilgan bo‘lsa, bu jiddiy tekshiruvni talab qiladi.
Web-shell o‘rnatilgach, hujumchi serverni boshqarishi mumkin
Ekspluatatsiyadan keyingi bosqichda hujumchilar serverga JSP asosidagi web-shell joylashtirgani kuzatilgan.
Web-shell — bu serverga joylashtiriladigan va tajovuzkorga masofadan turib buyruqlar bajarish imkonini beruvchi zararli dasturiy komponent.
Mazkur kampaniyada, xususan, quyidagi fayllar aniqlangan:
x.jspu.jsptunnel.jsptunnel.jspxPle64.exe
Ularning ayrimlari buyruqlarni bajarish, boshqalari esa fayllarni uzatish, tunnel yaratish yoki keyingi zararli komponentlarni ishga tushirish uchun ishlatilgan.
Hujumchilar yuklama balanslagichdan foydalanadigan infratuzilmalarda web-shell’ni bir nechta server tugunlariga joylashtirishga ham harakat qilgan. Shu sababli faqat bitta PeopleSoft serverini tekshirish yetarli emas — barcha WebLogic tugunlari tekshirilishi kerak.
Faylsiz hujumlar ham aniqlangan
Mazkur kampaniyaning yana bir xavfli jihati — hujumchilar har doim ham diskka fayl yozmagan.
Ba’zi holatlarda buyruqlar to‘g‘ridan-to‘g‘ri xotirada bajarilgan. Bunday vaziyatda oddiy antivirus yoki “yangi JSP fayli paydo bo‘ldimi?” kabi tekshiruvlar hujumni aniqlamay qolishi mumkin.
Masalan, WebLogic Java jarayonidan quyidagi turdagi shell jarayonlari ishga tushishi shubhali holat hisoblanadi:
cmd.exe;/bin/sh;bash.
Shuning uchun fayl tizimi bilan bir qatorda jarayonlar faoliyati ham monitoring qilinishi lozim.
SIDEEYE va masofadan boshqarish vositalari
Hujumchilar dastlabki kirish imkoniyatini qo‘lga kiritgach, keyingi bosqichda qo‘shimcha zararli vositalarni joylashtirgan.
Windows tizimlarida SIDEEYE backdoor’iga olib keluvchi trojanizatsiya qilingan o‘rnatuvchi aniqlangan. U tizimdagi jarayonlar va fayllar bilan ishlash, autentifikatsiya ma’lumotlarini o‘g‘irlash hamda interaktiv masofaviy ulanish imkoniyatlarini ta’minlashi mumkin.
Linux tizimlarida esa hujumchilar MeshCentral/MeshAgent kabi masofadan boshqarish infratuzilmasidan foydalanib, serverda uzoq muddatli kirishni saqlab qolishga harakat qilgan. Google ma’lumotlariga ko‘ra, 2026-yil sentabridagi faoliyatda winmanage-me.network domeni MeshCentral infratuzilmasi bilan bog‘langan.
Bu yerda muhim jihat shundaki, MeshCentral o‘zi qonuniy masofadan boshqarish platformasi. Ammo qonuniy dasturlardan noqonuniy maqsadda foydalanish hujumni aniqlashni qiyinlashtirishi mumkin.
Bitta PeopleSoft serverining buzilishi bilan xavf tugamaydi
Hujumchi PeopleSoft serveriga kirgach, u yerda mavjud bo‘lgan boshqa tizimlarga o’tish imkoniyatini ham izlash mumkin.
Google Threat Intelligence kuzatuvlariga ko‘ra, ayrim holatlarda bajarilgan buyruqlarning taxminan chorak qismi root yoki NT AUTHORITY\SYSTEM darajasidagi huquqlar bilan bajarilgan. Qolgan faoliyat PeopleSoft yoki WebLogic xizmat hisoblari orqali amalga oshirilgan.
Hatto xizmat hisobining huquqlari cheklangan bo‘lsa ham, u:
- PeopleSoft konfiguratsiya fayllariga;
- ma’lumotlar bazasiga ulanish ma’lumotlariga;
- integratsiya hisoblariga;
- ilova ma’lumotlariga
kirish imkoniyatiga ega bo‘lishi mumkin.
Shu sababli PeopleSoft serverida web-shell aniqlansa, uni faqat “veb-ilova muammosi” sifatida ko‘rish noto‘g‘ri. Bunday hodisa to‘liq server komprometatsiyasi sifatida tekshirilishi kerak.
Qaysi ma’lumotlar xavf ostida?
PeopleSoft ko‘plab tashkilotlarda biznesning muhim jarayonlarini boshqarishda ishlatilgani sababli, bunday buzilishning oqibatlari faqat serverning o‘zi bilan cheklanmasligi mumkin.
Potensial xavf ostidagi ma’lumotlar qatoriga:
- xodimlarning shaxsiy va xizmat ma’lumotlari;
- ish haqi va moliyaviy ma’lumotlar;
- talabalar haqidagi ma’lumotlar;
- ichki ma’lumotlar bazalari;
- tizimlararo integratsiya ma’lumotlari;
- xizmat hisoblari va parollar;
- boshqa ichki axborot resurslariga ulanish imkoniyatlari
kirishi mumkin.
Bundan tashqari, ShinyHunters faoliyatida ma’lumotlarni o‘g‘irlash va keyinchalik tovlamachilik maqsadida foydalanish bilan bog‘liq holatlar ham kuzatilgan.
Tashkilotlar nimalarga e’tibor qaratishi kerak?
Oracle va Google Threat Intelligence tavsiyalaridan kelib chiqib, PeopleSoft’dan foydalanayotgan tashkilotlar quyidagi choralarni ko‘rishi kerak.
1. CVE-2026-35273 uchun xavfsizlik yangilanishini o‘rnating
Eng muhim chora — Oracle tomonidan taqdim etilgan xavfsizlik yangilanishini imkon qadar tez o‘rnatish.
WAF orqali bloklash patch o‘rnini bosa olmaydi.
Oracle CVE-2026-35273 uchun xavfsizlik yangilanishini 2026-yil 10-iyunda e’lon qilgan va uni yuqori ustuvorlikdagi xavfni kamaytirish chorasi sifatida tavsiya qilgan.
2. Environment Management Hub zarur bo‘lmasa, uni o‘chirib qo‘ying
Oracle tavsiyasiga muvofiq, foydalanilmayotgan Environment Management Hub (EMHub) xizmatini o‘chirib qo‘yish yoki tegishli konfiguratsiyada PSEMHUB ilovasini olib tashlash kerak.
3. WAF qoidalarini faqat oddiy satrga bog‘lamang
Monitoring va bloklash mexanizmlari:
/PSEMHUB/
bilan bir qatorda uning URL-kodlangan, registri o‘zgartirilgan yoki boshqa normalizatsiya qilingan variantlarini ham hisobga olishi kerak.
Ayniqsa:
/%50SEMHUB/
kabi so‘rovlar alohida tekshirilishi lozim.
4. WebLogic loglarini tekshiring
Quyidagi holatlarga alohida e’tibor berish tavsiya etiladi:
/PSEMHUB/ga murojaatlar;- URL-kodlangan
/PSEMHUB/variantlari; - tashqi IP manzillardan kelgan
POSTso‘rovlari; /hubendpoint’iga noodatiy murojaatlar;- PSEMHUB katalogidagi noma’lum
.jspyoki.jspxfayllari; - WebLogic Java jarayonidan shell ishga tushirilishi.
5. Barcha WebLogic tugunlarini tekshiring
Agar tashkilotda load balancing ishlatilsa, faqat bitta serverni tekshirish yetarli emas.
Web-shell boshqa tugunlarga ham joylashtirilgan bo‘lishi mumkin.
6. Xizmat hisoblari parollarini yangilang
Komprometatsiya ehtimoli mavjud bo‘lsa, PeopleSoft xizmat hisoblari foydalanishi mumkin bo‘lgan:
- ma’lumotlar bazasi hisoblari;
- Integration Broker hisoblari;
- konfiguratsiya fayllaridagi maxfiy ma’lumotlar;
- boshqa xizmat va bulut hisoblari
uchun autentifikatsiya ma’lumotlarini yangilash zarur.
IoC: aniqlash uchun texnik ko‘rsatkichlar
Google Threat Intelligence tomonidan ushbu kampaniya bilan bog‘langan ayrim indikatorlar quyidagilar:
| Turi | Indikator | Izoh |
|---|---|---|
| IPv4 | 5.199.162.157 | Hujum boshqaruvi, skanerlash va HTTP callback |
| IPv4 | 104.219.234.138 | Ma’lumotlarni chiqarish/staging va masofaviy boshqaruv |
| IPv4 | 162.219.30.165 | SIDEEYE uchun C2 |
| Domen | winmanage-me.network | Staging va MeshCentral infratuzilmasi bilan bog‘liq |
| URI | /%50SEMHUB/ | WAF chetlab o‘tishda kuzatilgan yo‘l |
| Fayl | x.jsp | Asosiy web-shell |
| Fayl | u.jsp | Fayl uzatish va bajarish komponenti |
| Fayl | Ple64.exe | SIDEEYE bilan bog‘liq komponent |
| Fayl | tunnel.jsp | Neo-reGeorg tunnel komponenti |
| Fayl | tunnel.jspx | Neo-reGeorg JSPX tunnel komponenti |
SHA-256
48b4a0827da7bbfce9fb52464f8a659dea7a035189c52c506c0bfb4b1c3fe494—x.jsp2bee941fb40519d0d1ec52bd79a8f63fc65aac6455c8f2d6b668e3360dfdb5d7—u.jsp419c571ee38b7e7266d130c4b6bbc4dd0ef44d6e5f3bc02cc2cf73b762f07c86—tunnel.jspba14419beb2ec0bb94cab6298c14d7fb3e1d819366fe378290c0c2a4d97f7e07—tunnel.jspx3ba215692665513abfffd4e815c5c45f2d41e5dcc4283a2a3b740930c5c417c3—Ple64.exe
IoC’larni SIEM, EDR/XDR, IDS/IPS, WAF va boshqa monitoring vositalarida tekshirish tavsiya etiladi.
ShinyHunters’ning Oracle PeopleSoft tizimlariga qarshi yangi hujumlari muhim saboqni ko‘rsatmoqda: perimetrdagi himoya vositasi zaiflikni bartaraf etishning o‘rnini bosa olmaydi.
Dastlab tashkilotlar /PSEMHUB/ endpoint’ini WAF orqali bloklab, hujumni cheklashga harakat qilgan. Biroq hujumchilar so‘rovning atigi bitta belgisini URL-kodlash orqali ayrim himoya qoidalarini chetlab o‘tishga muvaffaq bo‘lgan. Natijada avval himoyalangan deb hisoblangan PeopleSoft tizimlariga qayta hujum qilish imkoniyati paydo bo‘lgan.
Shu bois CVE-2026-35273 zaifligi mavjud bo‘lgan PeopleSoft muhitlarida faqat WAF qoidalariga tayanish xavfli. Tashkilotlar xavfsizlik yangilanishlarini o‘rnatishi, foydalanilmayotgan PSEMHUB/EMHub komponentlarini o‘chirishi, WebLogic loglarini retrospektiv tekshirishi, barcha server tugunlarida web-shelllarni qidirishi va komprometatsiya belgilari aniqlangan taqdirda hodisani to‘liq tekshirishi lozim. Oracle ham aynan qo‘llab-quvvatlanayotgan PeopleTools versiyalaridan foydalanish va xavfsizlik yangilanishlarini kechiktirmaslikni tavsiya qiladi.
Muhim: agar tashkilot PeopleSoft tizimida yuqoridagi IoC’lardan biri aniqlansa yoki /%50SEMHUB/ kabi shubhali so‘rovlar qayd etilgan bo‘lsa, faqat faylni o‘chirib tashlash bilan cheklanmasdan, server, xizmat hisoblari, ma’lumotlar bazasi ulanishlari va boshqa bog‘langan tizimlarda ham komprometatsiya izlarini tekshirish zarur.



