Google, ShinyHunters의 새 Oracle PeopleSoft 공격 경고

Google, ShinyHunters의 새 Oracle PeopleSoft 공격 경고

ShinyHunters의 PeopleSoft 공격 확산으로 패치와 탐지 체계의 동시 강화 필요

  • Google은 ShinyHunters가 교육 분야에서 농업·정부·의료·교통 등으로 공격 대상을 넓혔다고 밝혔다. Oracle PeopleSoft 취약점 악용이 여러 산업의 업무시스템 위험으로 번졌다.
  • 공격자는 취약한 ‘/PSEMHUB’ 경로의 ‘P’를 ‘%50’으로 바꿔 WAF 규칙을 우회했다. 서버는 이를 복원해 취약 서블릿으로 전달하므로 차단 규칙만으로는 방어가 불완전하다.
  • Mandiant와 GTIG는 2개의 JSP 웹셸, SideEye 백도어, Neo-reGeorg, MeshCentral을 확인했다. 공격자는 계정·파일·프로세스를 장악하고 내부 이동과 원격 제어를 수행했다.
  • 공격은 CVE-2026-35273을 이용했으며, Oracle의 취약점 평가는 CVSS 9.8이다. 웹셸은 수십 개 시스템에 배포됐고, 일부 환경에서는 모든 WebLogic 노드에 복제될 가능성이 관찰됐다.
  • UNC6240은 데이터 탈취 뒤 유출 사이트 공개를 내세워 금전을 요구하는 방식으로 활동한다. PeopleSoft 서비스 계정과 데이터베이스 연결정보가 악용될 수 있어 침해 대응과 협상 대비를 함께 마련해야 한다.
  • 한국 기관과 기업은 PeopleSoft 자산을 식별하고 Oracle 패치를 우선 적용해야 한다. WAF 로그에서 ‘/%50SEMHUB’와 비정상 POST를 탐지하도록 산업별 위협정보 공유를 강화해야 한다.

정책 담당자는 CVE-2026-35273 패치 여부를 핵심 점검지표로 지정하고, WAF 우회 탐지·서비스 계정 보호·유출 대응훈련을 연계해 공급망 보안 기준에 반영해야 한다.

주요 용어: WAF(웹 공격을 차단하는 보안장비), 웹셸(공격자가 서버를 원격 조종하는 악성 프로그램), CVE(공개 취약점 식별번호), SideEye(Windows용 원격제어 백도어)

출처: SecurityWeek