Veille techno
Connexion
Sécurité
9 Sécurité Critique SecurityWeek · 28/09/2026

Google alerte sur une nouvelle campagne ciblant PeopleSoft

Un groupe de cyberextorsion exploite une faille dans PeopleSoft, mettant en danger les systèmes d'entreprise utilisant ce logiciel.

Résumé de l'article : Google Warns of ShinyHunters’ Fresh Oracle PeopleSoft Campaign

Le groupe de cyberattaques ShinyHunters (identifié comme UNC6240) a lancé une nouvelle campagne de mass-exploitation ciblant les clients de Oracle PeopleSoft, un logiciel ERP utilisé dans de nombreuses entreprises. Cette campagne s’inscrit dans une évolution de l’attaque initiale, qui avait exploité un zéro-jour (CVE-2026-35273) dans l’endpoint PSEMHUB du module Environment Management Hub. Les attaquants ont modifié leur exploit pour contourner les règles de pare-feu web (WAF) en utilisant l’URL-encoded %50 (forme encodée du caractère « P »), permettant d’accéder au point d’entrée vulnérable sans détection préalable. Leurs actions incluent l’installation de web shells, l’utilisation de JSP, de backdoors comme SideEye, de outils comme Neo-reGeorg et MeshCentral, ainsi que l’exécution de commandes avec privilèges système pour l’exploration interne et le vol de données. Google et Mandiant recommandent aux utilisateurs de PeopleSoft de mettre à jour leurs systèmes avec le patch CVE-2026-35273, de rechercher des indices de compromission (IoCs) et de se préparer à des menaces d’extorsion liées au vol de données.

  • CVE-2026-35273 : zéro-jour exploité dans l’endpoint PSEMHUB de PeopleSoft, permettant l’exécution distante sans authentification.
  • URL-encoded %50 : technique utilisée par ShinyHunters (UNC6240) pour contourner les règles de WAF en substituant le caractère « P » dans la requête.
  • Web shells et backdoors : déploiement de web shells JSP, de SideEye (sur Windows) et de Neo-reGeorg/MeshCentral pour l’exploration interne et le contrôle distant.
  • Privilèges élevés : exécution de commandes avec privilèges root ou système pour la découverte de nœuds, la vérification des processus et le vol de données.
  • Mécanisme d’extorsion : ShinyHunters utilise un modèle classique de vol de données et menace de les publier sur un site de fuite, sauf paiement de rançon.