Actualités / Cybersécurité
ShinyHunters contourne les WAF pour exploiter une faille critique d'Oracle PeopleSoft (CVE-2026-35273) Publié le 28 septembre 2026 par Christ-loisele (3 min de lecture)
Le groupe ShinyHunters (UNC6240) exploite une vulnérabilité non corrigée d'Oracle PeopleSoft via des requêtes URL encodées, déployant des web shells et des backdoors comme SIDEEYE. Mandiant alerte sur des attaques ciblant secteurs publics et privés, dont une prétendue intrusion au FBI.
Une faille critique exploitée malgré les correctifs
ShinyHunters, également tracké sous l’appellation UNC6240, a repris ses attaques contre les serveurs Oracle PeopleSoft en contournant les règles des WAF (Web Application Firewalls) grâce à une astuce d’URL encoding . Selon BleepingComputer , le groupe utilise des requêtes comme /%50SEMHUB/ pour atteindre l’endpoint vulnérable /PSEMHUB/, normalement bloqué. Oracle avait corrigé cette faille, identifiée sous le numéro CVE-2026-35273 , le 10 juin 2026, permettant une exécution de code à distance sans authentification.
La vulnérabilité, notée avec un score CVSS de 9,8 par The Hacker News , est exploitée via des requêtes POST vers /%50SEMHUB/hub contenant un objet Java sérialisé, abusant ainsi du mécanisme de désérialisation Java intégré à Oracle WebLogic. Mandiant souligne que cette technique permet aux attaquants d’atteindre des systèmes dont les administrateurs croyaient les règles WAF suffisantes pour les protéger.
Cette technique permet aux attaquants d’atteindre des systèmes dont les administrateurs croyaient leurs règles WAF suffisantes pour les protéger
Photo : ShinyHunters guruhi 10 ta kompaniya maxfiy ma'lumotlarini buzib kirgan hamda sotuvga qo'ygan (Optima D, CC BY-SA 4.0)
Une chaîne d’attaque sophistiquée : web shells, backdoors et latéralisation
Une fois l’accès obtenu, ShinyHunters déploie des web shells (notamment x.jsp et u.jsp) dans le répertoire PSEMHUB.war pour exécuter des commandes arbitraires et télécharger des fichiers. Le u.jsp sert notamment à installer un faux programme, Ple64.exe, présenté comme un lecteur multimédia mais qui charge en réalité le backdoor SIDEEYE , selon les analyses de Mandiant. Ce malware, utilisé pour le vol de credentials, la gestion de processus et l’établissement de reverse shells , communique avec l’IP 162.219.30[.]165.
Pour se maintenir dans les réseaux compromis, le groupe utilise l’outil Neo-reGeorg afin de créer des tunnels SOCKS5, facilitant la latéralisation. Sur les systèmes Linux, MeshAgent est déployé pour assurer la persistance. Environ 25 % des commandes exécutées le sont avec des privilèges élevés (root ou NT Authority\[SYSTEM\]), donnant aux attaquants un contrôle total sur les machines ciblées.
Une prétendue intrusion au FBI et des cibles sectorielles variées
ShinyHunters a revendiqué avoir compromis le portail FBIJobs.gov en exploitant une autre faille zero-day dans Oracle PeopleSoft, distincte de la CVE-2026-35273. Le groupe affirme avoir volé entre 2 et 3 To de données sensibles hébergées sur l’infrastructure AWS GovCloud du FBI, dans le but de contester des accusations portées contre eux. Selon leurs déclarations relayées par BleepingComputer , cette action ne serait pas motivée par de l’extorsion mais par une volonté de « protéger l’image » du groupe.
Les attaques de ShinyHunters ne se limitent pas au secteur public : Mandiant a notifié plus de 100 organisations dans le monde, principalement aux États-Unis, dont des entités des secteurs éducation, santé et gouvernemental . Le groupe cible notamment les environnements Oracle PeopleSoft, largement utilisés pour la gestion des ressources humaines et financières.
Ce que cela change ici
Au Bénin et en Afrique de l’Ouest, où les administrations et les entreprises utilisent massivement des solutions Oracle pour la gestion des ressources humaines, financières ou logistiques, cette campagne de ShinyHunters rappelle l’urgence de mettre à jour les correctifs de sécurité, notamment pour les produits comme PeopleSoft. Les organisations pourraient voir leurs systèmes exposés à des attaques similaires si les règles des WAF ne sont pas régulièrement auditées pour détecter les contournements par encodage URL. Par ailleurs, l’utilisation de backdoors comme SIDEEYE et de techniques de latéralisation via Neo-reGeorg montre la nécessité de surveiller activement les comportements anormaux dans les réseaux, surtout dans les secteurs sensibles comme la santé ou l’éducation, où les données critiques sont souvent centralisées.
La prétendue intrusion au FBI, bien que non confirmée officiellement, souligne aussi les risques liés à la dépendance aux solutions Oracle dans les infrastructures gouvernementales. Les administrations béninoises et ouest-africaines pourraient, à terme, être confrontées à des revendications similaires de la part de groupes cybercriminels, d’où l’importance de documenter et chiffrer les données sensibles pour limiter les impacts en cas de compromission.
Sources