Bahaya PeopleSoft Rentan Serangan Jarak Jauh

Image credit: Magnific

Bahaya PeopleSoft Rentan Serangan Jarak Jauh – Google memberikan peringatan terkait gelombang eksploitasi massal yang kembali terjadi pada kerentanan keamanan yang telah diketahui dalam perangkat lunak Oracle PeopleSoft.

Kampanye serangan ini menargetkan berbagai sektor secara global dan melibatkan kelompok peretas yang dikaitkan dengan sindikat ShinyHunters.

Aktivitas ini mengeksploitasi CVE-2026-35273 (skor CVSS: 9.8), sebuah celah keamanan kritis yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi (unauthenticated remote code execution).

Sebelumnya, kerentanan ini sempat dieksploitasi sebagai zero-day dalam serangan terhadap institusi akademik untuk:

  • Melakukan pengintaian.
  • Menyebarkan perangkat akses jarak jauh seperti agen MeshCentral agar persisten, bergerak secara lateral via SSH.
  • Menjalankan skrip untuk merambah mesin internal PeopleSoft lainnya menggunakan kombinasi kredensial bawaan, hingga mencuri data.

Menurut laporan peneliti, gelombang serangan baru ini terjadi setelah kelompok peretas memodifikasi eksploit mereka agar dapat melewati aturan Web Application Firewall (WAF) yang memblokir titik akhir Environment Management Hub (PSEMHUB) yang rentan.

Baca juga: AI Mempermudah Peretas Mengintai dan Memprofilkan Korban

Cara Kerja Serangan dan Teknik Bypass WAF

Pelaku ancaman berhasil melewati aturan WAF berbasis string dengan melakukan URL-encoding pada satu karakter di jalur permintaan, yakni meminta /%50SEMHUB/ alih-alih /PSEMHUB/.

Sebagian besar aturan WAF dan reverse proxy mencocokkan jalur literal sebelum proses URL decoding, sementara server aplikasi PeopleSoft mendekode permintaan tersebut dan merutukannya ke servlet yang rentan.

Target dari aktivitas terbaru ini mencakup sektor pendidikan tinggi, teknologi, layanan IT, perawatan kesehatan, pertanian, transportasi, dan pemerintahan, di mana para penyerang telah mengerahkan web shell pada puluhan sistem.

Rantai serangan lengkapnya meliputi tahapan berikut:

  • Identifikasi Target: Mengirimkan permintaan POST ke /%50SEMHUB/hub yang berisi objek Java berseri (serialized Java object).
  • Bypass WAF: Memanfaatkan bentuk terenkode dari huruf P (%50) dalam permintaan POST.
  • Eksploitasi Deserialisasi Java: Memanfaatkan servlet hub PSEMHUB untuk menyebarkan web shell dan mencapai eksekusi perintah tanpa file (fileless command execution).
  • Penyebaran Web Shell: Menempatkan dua JSP web shells di direktori PSEMHUB.war untuk meminimalkan deteksi WAF pasca-eksploitasi, x.jsp untuk eksekusi perintah lintas platform, dan u.jsp untuk unggah file berseri serta eksekusi perintah via cmd.exe.
  • Injeksi Backdoor SIDEEYE: Menggunakan u.jsp untuk mengunggah penginstal trojan sah yang ditandatangani (Ple64.exe) guna memuat backdoor C++ SIDEEYE ke dalam memori, yang berkomunikasi melalui TCP dengan server eksternal untuk pencurian kredensial, manajemen file, serta akses reverse proxy.
  • Persistensi: Menggunakan perangkat Tunneling Neo-reGeorg serta alat RMM sah MeshAgent untuk menjaga akses tetap terbuka pada sistem Linux.

Sekitar seperempat perintah pelaku dijalankan sebagai root atau NT Authority\SYSTEM, memberikan kendali penuh atas sistem operasi, sementara sisanya berjalan di bawah akun layanan PeopleSoft atau WebLogic.

Baca juga: Ancaman Siber yang Bergantung Kesalahan Manusia

Langkah Mitigasi dan Pertahanan

Untuk menangkal dan mengatasi ancaman ini, organisasi yang menggunakan Oracle PeopleSoft diimbau untuk segera melakukan langkah-langkah berikut:

  1. Terapkan patch pembaruan untuk kerentanan CVE-2026-35273.
  2. Nonaktifkan layanan Environment Management Hub (EMHub) pada konfigurasi multi-server, atau hapus aplikasi PSEMHUB sepenuhnya pada konfigurasi server tunggal.
  3. Periksa log akses WebLogic untuk mencari permintaan yang mengarah ke /%50SEMHUB/ beserta varian percent-encoded lainnya.
  4. Periksa direktori PSEMHUB.war untuk mendeteksi keberadaan JSP web shell atau artefak berbahaya lainnya.
  5. Lakukan rotasi kredensial yang dapat dibaca oleh akun layanan aplikasi PeopleSoft.
  6. Lakukan perburuan ancaman (threat hunting) pada host database dan PeopleSoft untuk mencari file arsip berukuran besar di direktori sementara atau direktori yang dapat diakses web.
  7. Tinjau log audit database untuk mendeteksi kueri massal atau ekspor data yang menargetkan tabel HR, penggajian (payroll), dan catatan mahasiswa.
  8. Pantau lalu lintas jaringan keluar (outbound) dari host PeopleSoft.

Selain ancaman injeksi ini, kelompok ShinyHunters juga dikenal memiliki pola pemerasan pencurian data (data theft extortion).

Dimana mereka mengancam akan merilis data curian ke situs kebocoran data kecuali korban membayar tebusan, atau rela datanya tersebar luas.

Pengungkapan ini bertepatan dengan aksi pembobolan portal FBIJobs.gov oleh kelompok yang sama, yang diklaim dilakukan menggunakan celah zero-day PeopleSoft yang berbeda.




Baca artikel lainnya:




Sumber berita:

WeLiveSecurity