ShinyHunters กลับมาโจมตี Oracle PeopleSoft หลังอ้างเจาะ FBI
หลังจากกลุ่มแฮกเกอร์ ShinyHunters เพิ่งออกมาอ้างว่าเจาะระบบ FBI และขโมยข้อมูลบุคลากรจำนวนมาก กลับมาเปิดปฏิบัติการโจมตี Oracle PeopleSoft ครั้งใหญ่อีกครั้ง โดย Google พบการใช้ช่องโหว่ร้ายแรงที่เคยถูกใช้เป็น Zero-Day เมื่อเดือนมิถุนายน พร้อมปรับเทคนิคเพื่อหลบระบบ Web Application Firewall (WAF) และติดตั้ง Backdoor ตัวใหม่บนเซิร์ฟเวอร์ที่เจาะสำเร็จ
รายงานล่าสุดจาก Google Threat Intelligence Group (GTIG) ระบุว่า กลุ่มที่ติดตามในชื่อ UNC6240 หรือ ShinyHunters กำลังกลับมาใช้ช่องโหว่ CVE-2026-35273 ใน Oracle PeopleSoft โดยขยายเป้าหมายจากสถาบันการศึกษาไปยังองค์กรด้านเทคโนโลยี บริการไอที สาธารณสุข เกษตรกรรม การขนส่ง และหน่วยงานภาครัฐ
Google ระบุว่าได้แจ้งเตือนองค์กรทั่วโลกมากกว่า 100 แห่งที่มีระบบซึ่งอาจได้รับผลกระทบ และพบการติดตั้ง Web Shell บนระบบจำนวนหลายสิบแห่งแล้ว
ประเด็นนี้ยิ่งได้รับความสนใจ เพราะเกิดขึ้นเพียงไม่กี่วันหลัง ShinyHunters อ้างว่าเจาะเว็บไซต์ FBIJobs.gov ซึ่งเป็นพอร์ทัลรับสมัครงานของสำนักงานสอบสวนกลางสหรัฐฯ หรือ FBI และขโมยข้อมูลบุคลากรของหน่วยงาน โดย FBI ยืนยันว่ากำลังสอบสวนเหตุการณ์ดังกล่าว แต่ยังไม่ได้ยืนยันจุดที่ระบบถูกเจาะหรือขอบเขตข้อมูลที่ถูกขโมย
จากการอ้างเจาะ FBI สู่การโจมตี PeopleSoft ครั้งใหญ่
ShinyHunters อ้างว่าเหตุโจมตี FBI เกิดจากการค้นพบ Zero-Day ใหม่ใน Oracle PeopleSoft และกล่าวว่าสามารถเข้าถึงข้อมูลจำนวนมากจากระบบของ FBI ได้ อย่างไรก็ตาม ข้อมูลจาก Google และรายงานของ Reuters ยังไม่สามารถยืนยันคำกล่าวอ้างดังกล่าวได้
ที่สำคัญคือ ช่องโหว่ที่ ShinyHunters อ้างว่าใช้เจาะ FBI ยังไม่ใช่ CVE-2026-35273 โดยข้อมูลที่เผยแพร่ระบุว่าช่องโหว่ที่ใช้กับ FBI เป็น Zero-Day อีกตัวหนึ่งใน Oracle PeopleSoft ขณะที่แคมเปญที่ Google ตรวจพบเป็นการนำ CVE-2026-35273 ซึ่งเคยถูกใช้โจมตีในช่วงเดือนพฤษภาคม–มิถุนายน กลับมาใช้ซ้ำอีกครั้ง
เหตุการณ์ทั้งสองจึงยังไม่สามารถสรุปได้ว่าเป็นการโจมตีด้วยช่องโหว่เดียวกัน แต่การเกิดขึ้นต่อเนื่องกันทำให้ Oracle PeopleSoft กลายเป็นจุดที่ถูกจับตามองอย่างมากในเวลานี้
ก่อนหน้านี้ ShinyHunters ใช้ CVE-2026-35273 เป็น Zero-Day โจมตีองค์กร โดยเฉพาะมหาวิทยาลัยในช่วงวันที่ 27 พฤษภาคมถึง 9 มิถุนายน ก่อนที่ Oracle จะออก Security Alert และแพตช์เมื่อวันที่ 10 มิถุนายน
หลังจากนั้นหลายองค์กรเลือกใช้ WAF เพื่อบล็อกเส้นทางที่มีช่องโหว่เป็นมาตรการชั่วคราว แต่ไม่ได้ติดตั้งแพตช์ถาวร
ShinyHunters จึงปรับวิธีโจมตีเพื่อหลบ WAF โดยเปลี่ยนเส้นทางจาก /PSEMHUB/ เป็น /%50SEMHUB/ ซึ่ง %50 คือการเข้ารหัสตัวอักษร P ทำให้ WAF บางระบบไม่สามารถจับกฎที่กำหนดไว้ได้ ขณะที่ PeopleSoft สามารถถอดรหัสและส่งคำขอไปยังส่วนที่มีช่องโหว่ได้ตามปกติ
ติดตั้ง Backdoor SIDEEYE
Google พบลำดับการโจมตีตั้งแต่การตรวจสอบระบบเป้าหมาย ทดสอบช่องโหว่ ไปจนถึงติดตั้ง Web Shell และสั่งงานบนเครื่องที่ถูกเจาะ โดยพบ Web Shell บนระบบจำนวนหลายสิบแห่งทั่วโลก
หลังจากเข้าถึงเซิร์ฟเวอร์ได้ ผู้โจมตียังติดตั้ง SIDEEYE Backdoor แบบหลายขั้นตอนบนเซิร์ฟเวอร์ Windows ที่ใช้งาน PeopleSoft เพื่อสร้างช่องทางควบคุมระบบต่อเนื่อง
SIDEEYE ถูกปลอมเป็นตัวติดตั้งโปรแกรมเล่นไฟล์มีเดีย Light Alloy และใช้ใบรับรองดิจิทัลที่ถูกต้องในการเซ็นไฟล์ เพื่อทำให้ไฟล์ดูน่าเชื่อถือมากขึ้น แม้ใบรับรองดังกล่าวจะถูกยกเลิกไปแล้ว
เมื่อทำงาน Backdoor สามารถขโมย Credential จากเบราว์เซอร์และแอปพลิเคชัน จัดการไฟล์และโปรเซส เปิด Reverse Shell เพื่อให้ผู้โจมตีสั่งงานจากระยะไกล และทำหน้าที่เป็น Proxy เพื่อส่งทราฟฟิกเข้าสู่เครือข่ายภายในได้
Google ยังพบการใช้เครื่องมืออย่าง Neo-reGeorg เพื่อสร้าง Tunnel ผ่าน HTTP/HTTPS รวมถึงพบการใช้ MeshCentral เพื่อช่วยรักษาการเข้าถึงระบบที่ถูกเจาะ
อย่าพึ่ง WAF อย่างเดียว
กรณี FBI ถือเป็นอีกประเด็นที่ยังต้องติดตาม โดย ShinyHunters ระบุว่าไม่ได้โจมตีเพื่อเรียกค่าไถ่ แต่ต้องการตอบโต้ FBI หลังหน่วยงานออกคำเตือนเกี่ยวกับกลุ่มในเดือนพฤษภาคม และเรียกร้องให้ FBI แก้ไขหรือลบข้อความบางส่วนออก
FBI ยืนยันว่ารับทราบข้อกล่าวอ้างและกำลังสอบสวนอย่างเร่งด่วน รวมถึงตรวจสอบผู้ให้บริการภายนอกที่เกี่ยวข้องกับ FBIJobs.gov ขณะที่เว็บไซต์ดังกล่าวถูกนำออกจากการให้บริการในช่วงเกิดเหตุ
อย่างไรก็ตาม ยังไม่มีหลักฐานสาธารณะที่ยืนยันว่าเหตุการณ์ FBI ใช้ CVE-2026-35273 หรือใช้เทคนิคหลบ WAF แบบเดียวกับแคมเปญที่ Google ตรวจพบ ดังนั้นจึงควรแยกสองเหตุการณ์ออกจากกันในขณะนี้
สำหรับองค์กรที่ใช้งาน Oracle PeopleSoft Google แนะนำให้ติดตั้งแพตช์ CVE-2026-35273 ทันที เพราะกฎ WAF ไม่ควรถูกใช้แทนการแพตช์ นอกจากนี้ควรตรวจสอบ Log หาเส้นทาง /PSEMHUB/ รวมถึงรูปแบบที่มีการเข้ารหัส เช่น /%50SEMHUB/ ตรวจสอบ Web Shell และไฟล์ต้องสงสัยบนเซิร์ฟเวอร์ รวมถึงเปลี่ยน Credential ที่อาจถูกเปิดเผย

