ผู้โจมตีเลี่ยง WAF ฉวยช่องโหว่ Oracle PeopleSoft ฝังเว็บเชลล์
Google เตือนการโจมตี Oracle PeopleSoft ผ่านช่องโหว่ CVE-2026-35273 คะแนน CVSS 9.8 กลุ่ม ShinyHunters ฝังเว็บเชลล์ หลายภาคส่วนทั่วโลก
Google ออกเตือนภัยครั้งใหม่ถึงการโจมตีจำนวนมากที่กำลังใช้ประโยชน์จากช่องโหว่ที่ทราบแล้วใน Oracle PeopleSoft โดยเป็นแคมเปญที่มุ่งเป้าไปยังหลายภาคส่วนทั่วโลก การโจมตีดังกล่าวเกิดขึ้นในหลายพื้นที่พร้อมกัน
กิจกรรมการโจมตีนี้มีความเชื่อมโยงกับกลุ่ม ShinyHunters ซึ่งมีการนำช่องโหว่ CVE-2026-35273 มาใช้เป็นอาวุธ ช่องโหว่ดังกล่าวมีคะแนน CVSS อยู่ที่ 9.8 ซึ่งถือว่าอยู่ในระดับวิกฤติและสามารถนำไปสู่การรันโค้ดจากระยะไกลโดยไม่ต้องผ่านการยืนยันตัวตน ทำให้ผู้โจมตีสามารถเข้าควบคุมเซิร์ฟเวอร์ได้ทันที
ช่องโหว่นี้ถูกนำมาใช้โจมตีครั้งแรกในรูปแบบของ zero day ก่อนที่จะมีการเปิดเผยข้อมูลอย่างเป็นทางการ ทำให้ผู้ดูแลระบบหลายรายไม่มีโอกาสอุดช่องโหว่ได้ทันท่วงที
ลักษณะการโจมตี
ผู้โจมตีใช้เทคนิคการหลบเลี่ยง Web Application Firewall เพื่อแทรกเว็บเชลล์เข้าไปในเซิร์ฟเวอร์ของเป้าหมาย เว็บเชลล์ที่ถูกฝังจะทำหน้าที่เป็นช่องทางลับสำหรับผู้โจมตีในการเข้าควบคุมระบบและขโมยข้อมูลในภายหลัง เทคนิคดังกล่าวทำให้การป้องกันแบบดั้งเดิมไม่สามารถตรวจจับได้อย่างทันท่วงที
กลุ่ม ShinyHunters
ShinyHunters เป็นกลุ่มอาชญากรไซเบอร์ที่มีชื่อเสียงในการโจมตีเพื่อขโมยฐานข้อมูลและเรียกค่าไถ่ การกลับมาครั้งนี้แสดงให้เห็นถึงความสามารถในการปรับตัวและใช้ประโยชน์จากช่องโหว่ใหม่อย่างรวดเร็ว รวมถึงการพัฒนาวิธีหลบเลี่ยงระบบป้องกันขององค์กรให้ทันสมัยมากขึ้น
ความรุนแรงของช่องโหว่
ด้วยคะแนน CVSS 9.8 ช่องโหว่นี้ถูกจัดอยู่ในระดับวิกฤติสูงสุด ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันโค้ดที่เป็นอันตรายบนเซิร์ฟเวอร์เป้าหมายได้โดยตรง ซึ่งอาจนำไปสู่การเข้าถึงข้อมูลสำคัญและการแพร่กระจายมัลแวร์ในวงกว้าง ลักษณะดังกล่าวทำให้ช่องโหว่นี้ถูกจัดให้เป็นหนึ่งในปัญหาที่ต้องได้รับการแก้ไขอย่างเร่งด่วน
ผลกระทบและการป้องกัน
แคมเปญนี้มีเป้าหมายครอบคลุมหลายภาคส่วนทั่วโลก องค์กรที่ใช้งาน Oracle PeopleSoft ควรตรวจสอบเวอร์ชันและทำการอัปเดตแพตช์โดยเร็วที่สุด รวมถึงตรวจสอบระบบเพื่อหาสัญญาณของเว็บเชลล์ที่อาจถูกฝังไว้แล้ว การเสริมความแข็งแกร่งให้กับ WAF และติดตามการแจ้งเตือนจากผู้ผลิตเป็นสิ่งจำเป็น ผู้ดูแลระบบควรตรวจสอบบันทึกการเข้าถึงและพฤติกรรมที่ผิดปกติของเซิร์ฟเวอร์อย่างสม่ำเสมอ
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th