2026-09-28

Oracle PeopleSoftサーバーが再度標的に、ShinyHuntersが恐喝活動を拡大

ShinyHuntersに関連する脅威グループUNC6240が、Oracle PeopleSoftサーバーの脆弱性CVE-2026-35273を利用した大規模な攻撃を再開しました。この攻撃は、教育機関から技術、医療、政府、交通、農業、ITサービスなどの分野に拡大しています。攻撃者は、URLパスのブロックを実施している組織を狙い、未パッチのソフトウェアを利用してリモートコード実行を行います。Oracleは、影響を受けるPeopleToolsのバージョンを8.61および8.62とし、CVSSスコアを9.8と評価しています。攻撃者は、JSPウェブシェルを展開し、システムへの完全なアクセスを得ることが可能です。

メトリクス

このニュースのスケール度合い

6.5 /10

インパクト

7.5 /10

予想外またはユニーク度

6.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.5 /10

このニュースで行動が起きる/起こすべき度合い

8.0 /10

主なポイント

  • ✓ ShinyHuntersは、Oracle PeopleSoftサーバーの脆弱性を利用した攻撃を再開し、様々な業界に拡大しています。
  • ✓ 攻撃者は、URLパスのブロックを回避する手法を用いて、リモートコード実行を行っています。

社会的影響

  • ! この攻撃は、特に教育機関や公共機関において、個人情報や機密データの漏洩を引き起こす可能性があります。
  • ! 企業や組織は、サイバー攻撃に対する防御策を強化する必要があります。

編集長の意見

今回の攻撃は、ShinyHuntersがどのようにして攻撃手法を進化させているかを示す重要な事例です。特に、攻撃者がURLパスのブロックを回避するためにエンコードを利用する手法は、従来のセキュリティ対策がいかに脆弱であるかを浮き彫りにしています。多くの組織がWAFに依存している現状では、根本的な脆弱性を解決しない限り、攻撃者に対して十分な防御ができないことが明らかです。さらに、攻撃者が展開するJSPウェブシェルは、システムへの完全なアクセスを可能にし、データの盗難やシステムの悪用を引き起こすリスクを高めます。これにより、企業は重大な損失を被る可能性があります。今後、組織はOracleのセキュリティアップデートを迅速に適用し、WAFだけに依存することなく、包括的なセキュリティ対策を講じる必要があります。また、攻撃の兆候を早期に発見するために、ログの監視や異常なリクエストの分析を強化することが求められます。サイバーセキュリティの脅威は日々進化しており、組織はその変化に対応するための柔軟性を持つことが重要です。

解説

ShinyHunters系UNC6240がPeopleSoftのクリティカルRCEを再燃させ、公共・基幹領域へ恐喝を拡大する局面です

今日の深掘りポイント

  • 攻撃はOracle PeopleSoftのクリティカルRCE(CVE-2026-35273)を軸に、教育・公共・医療・運輸・農業・ITサービスまで一気に裾野が広がっている兆候です。
  • URLパスのブロックや単純なWAFルールを逆手に取る「正規化の不一致」回避が鍵で、二重エンコード等で素通りする典型的パターンです。
  • 攻撃後のJSPウェブシェル常駐は、アプリ層・DB層・ID系への横展開を早め、HR/給与・在籍・納税関連の高感度データ流出による恐喝の成功率を高めます。
  • PeopleSoftはセルフサービス要件から対外公開されがちで、パッチ適用は給与締めや監査イベントと衝突します。運用カレンダーを前提に「緊急パッチの抜け道」を設ける設計が問われます。
  • メトリクス全体から、緊急性と実行可能性が高く、短期での被害拡大確率が高い一方で、新奇性は中程度と読みます。既存の検知・統制の「当て勘」を外さない運用が差になります。
  • サプライチェーン波及が濃厚です。委託運用・共同利用環境・政府調達のベンダ網を含めた露出管理とアテステーションが不可欠です。
  • 先に「外部公開の是正・正規化対応・IIS/JavaからのOSコマンド呼び出し検知」を押さえ、そのうえでCPU適用・ログハンティングを並走させるのが最短距離です。

はじめに

ShinyHunters関連のUNC6240がOracle PeopleSoftのクリティカル脆弱性(CVE-2026-35273)を用いた攻撃を再開し、対象セクターを拡大しています。報道では、未パッチのPeopleTools 8.61/8.62に対する認証不要のRCEからJSPウェブシェルを展開し、完全なシステムアクセスを確立する流れが観測されています。単純なURLパスブロックやWAFに依存する構えを回避するため、エンコードを多用する典型的なバイパス手口も示唆されています。

PeopleSoftは人事・給与・福利厚生・調達といった「止めづらい」業務を抱え、外部公開要件も重なりやすい製品です。今回は、技術的な迂回と運用上の隙間が同時に突かれた格好です。編集部としては、個別の脆弱性対応に留まらず、公開設計・正規化・横展開抑止・ログ観測までを一体で見直す好機と捉えるべきと考えます。

参考:本件に関する公開情報は限定的ですが、報道ベースではPeopleTools 8.61/8.62が影響を受け、クリティカル評価とされています。GBHackersの報道を一次確認点として参照します。

深掘り詳細

事実整理(公開情報ベース)

  • 脅威アクター: ShinyHuntersに関連するUNC6240がPeopleSoftを再度標的化し、教育・技術・医療・政府・交通・農業・ITサービスへ拡大していると報じられています。出自は恐喝志向で、データ窃取の後に金銭要求へ移るパターンが中心と見られます。
  • 脆弱性: CVE-2026-35273はPeopleTools(8.61/8.62)における認証不要のRCEとされ、影響度はクリティカルです。攻撃者はこれを足掛かりにJSPウェブシェルを設置し、恒久的なリモート操作を確立します。
  • 迂回手口: URLエンコードや二重エンコード等を用い、WAFやリバプロの正規化の差を突いてパスベースの遮断策を回避する手法が示唆されています。
  • 実務的懸念: PeopleSoftが担うHR/給与データは規制・監査・社会的信用の観点で高いレバレッジを持ち、短期の恐喝成功確率が跳ね上がる領域です。止めづらさと支払意欲の高さが攻撃者のROIを押し上げます。

出典: GBHackersの報道

編集部の視点(なぜ今、何が変わったか)

  • 「WAFで守れている」の誤解を突く攻撃です。入力正規化の不一致は古典ですが、カバレッジが広くトラフィック多寡の激しいセルフサービス系では死角になりやすいです。ゼロトラストに舵を切るなら、まず正規化の整合と「公開しない設計」をセットで進めるべきです。
  • PeopleSoftは年中無休の業務基盤で、給与締日・棚卸・監査イベントがパッチウィンドウのボトルネックになります。ここに「緊急時のバイパス手順(事前検証済みの高速適用・切戻し)」を設計できている企業は多くありません。今回の波は、脆弱性管理を「運用設計のガバナンス問題」として再定義するタイミングです。
  • メトリクス全体から、攻撃の即時性・実行可能性・発生確率が高い反面、手口自体は新奇というより「運用の隙間に食い込む反復手法」と読み解けます。つまり、個社の露出とパッチ・正規化の質次第で被害分布が大きく割れるフェーズです。

脅威シナリオと影響

以下は公開情報と一般的な挙動に基づく仮説です。各段階はMITRE ATT&CKのテクニックに沿って整理します。

  • シナリオA: インターネット公開のPeopleSoft PIAに対するRCE→ウェブシェル常駐→DBデータ窃取→恐喝

    • 初期侵入: 公開アプリ脆弱性の悪用(T1190)
    • 実行・持続化: JSPウェブシェル設置(T1505.003)、OSコマンド実行の横出し(T1059)
    • 資格情報: アプリ設定・構成ファイル等からの資格情報取得(T1552)、OS/DB資格情報のダンピング(T1003)
    • 横展開: リモートサービス横移動(T1021)
    • 収集・流出: 情報リポジトリ(HR/給与DB)からの取得(T1213)、Webサービス等での外部流出(T1567)
    • 影響: データ窃取を梃子にした恐喝(暗号化の有無は事例依存、データ破壊は意図せずとも業務停止に波及し得ます)
  • シナリオB: WAF回避を伴う多段階侵入と痕跡隠ぺい

    • 迂回: エンコード/二重エンコードでの入力正規化差分の悪用(T1190の流儀として)
    • C2: Webプロトコルを用いた隠ぺい通信(T1071.001)
    • 痕跡抹消: ウェブサーバ配下の一時ファイル掃除・ログ改変(T1070)
    • 影響: 遅延検知・長期潜伏により、窃取範囲と交渉材料が増幅します
  • 早期兆候(どのシナリオにも共通)

    • Webアクセスログにおける不自然なパーセントエンコード、二重/混合エンコード、ディレクトリトラバーサル風の痕跡
    • アプリ配備ディレクトリ配下でのJSP新規作成/改変、サイズの小さい単機能JSPの散発的実行
    • JavaプロセスからのOSコマンド起動(java→cmd.exe/sh、powershell等)の頻出
    • アプリサーバのサービスアカウントによるDBの広範SELECT/EXPORT、夜間・休業日の急増

MITRE ATT&CK参照(抜粋):

  • Exploit Public-Facing Application(T1190): https://attack.mitre.org/techniques/T1190/
  • Server Software Component: Web Shell(T1505.003): https://attack.mitre.org/techniques/T1505/003/
  • Command and Scripting Interpreter(T1059): https://attack.mitre.org/techniques/T1059/
  • Ingress Tool Transfer(T1105): https://attack.mitre.org/techniques/T1105/
  • Valid Accounts(T1078): https://attack.mitre.org/techniques/T1078/
  • OS Credential Dumping(T1003): https://attack.mitre.org/techniques/T1003/
  • Remote Services(T1021): https://attack.mitre.org/techniques/T1021/
  • Data from Information Repositories(T1213): https://attack.mitre.org/techniques/T1213/
  • Exfiltration Over Web Services(T1567): https://attack.mitre.org/techniques/T1567/

セキュリティ担当者のアクション

  • 最優先(0〜24時間)

    • 外部公開の棚卸しと暫定遮断: PeopleSoft PIAがインターネットに直結している場合、ジオ/ASN/IP許可リストやZTNA/VPN前段化で即時に面を絞り込みます。セルフサービス要件は残しつつ、アクセス経路の限定を最速で適用します。
    • WAF/リバプロの正規化整備: URLデコードの多段正規化を統一し、混在エンコード・パストラバーサル・代替セパレータを正規化前に検知・拒否するルールを暫定導入します。可視化のため、ブロック前にログ化を徹底します。
    • 侵害有無の短期チェック: Web配備ディレクトリ配下のJSP新規作成・更新(直近7〜14日)、Java→OSシェル呼び出しの監査ログ、夜間の大量DBクエリを緊急点検します。
  • 早期安定化(24〜72時間)

    • ベンダーCPU/パッチ適用: 影響するPeopleTools 8.61/8.62系は計画停止を最小にした緊急適用手順(事前スナップショット・切戻し計画)で進めます。適用後はバージョンとハッシュで真正性を記録します。
    • ハンティング強化:
      • HTTPログ: 二重エンコード、疑似拡張子、長いクエリ、未知のJSP実行へのアクセス集中
      • ファイル監視: 配備ディレクトリ配下のJSP/クラス/一時ファイルの新規作成イベント
      • プロセス監査: Javaプロセスがcmd.exe/sh/powershellを子プロセス生成する振る舞いの警告化
      • DB監査: アプリサービスアカウントのスキーマ横断クエリと大量エクスポートの相関監視
    • 横展開の遮断: 管理共有(SMB/WinRM/SSH)の一時的制限、アプリサービスアカウントの最小権限化とパスワード更新、JNDI/外部接続の棚卸しを実施します。
  • 中期の構造対策(1〜4週間)

    • 公開しない設計の既定化: PIAの対外公開は原則廃止し、mTLS+ZTNA+条件付きアクセスの組み合わせを標準化します。B2E用途の要件はID連携で代替します。
    • 正規化の一元化: 入口(CDN/WAF/リバプロ)とアプリの正規化ロジックを統一・可視化し、差分検知を常時モニタします。
    • アプリ固有の検知資産: PeopleSoftのURLパターン、典型的パラメータ(cmd/exec/upload等)、PUM/管理系エンドポイントへの異常アクセスのルール化を行います。
    • 供給網の確認: 運用委託・ホスティング先に対し、影響バージョンの露出、パッチ適用、公開設計、正規化設定のアテステーションを要求します。
  • 落とし穴と回避

    • 「WAFで塞いだからOK」ではありません。正規化の齟齬はいつでも再現し得ます。WAFは減災、根治は非公開化とパッチです。
    • 「給与締め後にパッチ」は危険です。業務カレンダーと独立した緊急適用のガードレール(検証済みロールバック、縮退運用)が必要です。
    • 「JSPだけ探す」も不十分です。クラス/テンポラリ/ログ隠匿や、既存JSPへのコード埋め込みも視野に入れます。
  • 成功指標(運用モニタ)

    • インターネット直結のPeopleSoft公開エンドポイントがゼロまたは許可リスト限定化されている割合
    • クリティカルCPUの平均適用リードタイム(緊急モード)
    • 正規化不一致由来のブロック/検知イベントの可視化率と誤検知率
    • アプリ配備ディレクトリへの未承認ファイル生成のMTTD/MTTR
  • 事件発生時の初動(簡易版)

    • 影響スコープの特定(アプリ層・DB層・ファイルサーバ・ID基盤)、外向きC2/データ流出経路の遮断、法務・広報・規制当局への連絡体制の起動を同時並行します。暗号化がない恐喝型でも流出が主戦場です。交渉材料の特定が優先です。

メトリクスに関する補足的見立て: 今回は緊急性・実行可能性・発生確率がいずれも高止まりし、影響の広がりも相応に大きい反面、手口の革新性は限定的という「既知手段×高価値面」の組み合わせです。現場では、新規検知の発明よりも、露出削減・正規化・横展開抑止という地味で効くコントロールの詰めが勝敗を分けます。


参考情報

  • 報道(Oracle PeopleSoft攻撃の再燃と手口概説): https://gbhackers.com/oracle-peoplesoft-servers/
  • MITRE ATT&CK(Exploit Public-Facing Application, T1190): https://attack.mitre.org/techniques/T1190/
  • MITRE ATT&CK(Web Shell, T1505.003): https://attack.mitre.org/techniques/T1505/003/
  • MITRE ATT&CK(Exfiltration Over Web Services, T1567): https://attack.mitre.org/techniques/T1567/

本稿は公開情報と一般的な攻撃手法に基づく分析であり、個別事案の技術的詳細は今後のベンダー公表を必ず確認してください。緊急の露出是正と横展開抑止、そして運用カレンダーを乗り越えるパッチ適用設計を、今日から具体化していきます。

背景情報

  • i CVE-2026-35273は、Oracle PeopleSoft Enterprise PeopleToolsのUpdates Environment Managementコンポーネントに存在する、認証なしでリモートコードを実行できる重大な脆弱性です。この脆弱性は、攻撃者がPeopleSoft環境を完全に掌握することを可能にします。
  • i 攻撃者は、Webアプリケーションファイアウォール(WAF)のルールを回避するために、URLエンコードを利用したリクエストを送信します。この手法により、攻撃者は未パッチのソフトウェアを狙い、効果的に攻撃を実行します。