샤이니헌터스, 글자 하나 바꿔 웹방화벽 우회…패치 안 한 오라클 피플소프트 서버에 웹셸

구글 맨디언트는 해킹 조직 샤이니헌터스가 요청 경로의 글자 하나를 인코딩하는 수법으로 웹방화벽 차단을 피해, 패치하지 않은 오라클 피플소프트 서버 수십 곳에 웹셸을 심었다고 26일 밝혔다.

밤중의 텅 빈 건물 로비에 금속 보안 게이트가 늘어서 있고, 가운데 게이트의 유리문 한 짝만 열려 있다. 왼쪽 안내 데스크에는 스탠드 불이 켜져 있고, 오른쪽 벽을 따라 흰 서랍장이 놓여 있으며 큰 창 너머로 밤 풍경이 보인다
밤중의 텅 빈 건물 로비에 금속 보안 게이트가 늘어서 있고, 가운데 게이트의 유리문 한 짝만 열려 있다. 왼쪽 안내 데스크에는 스탠드 불이 켜져 있고, 오른쪽 벽을 따라 흰 서랍장이 놓여 있으며 큰 창 너머로 밤 풍경이 보인다. 사진은 기사 이해를 돕기 위한 자료 이미지입니다.

구글 산하 보안업체 맨디언트와 구글 위협인텔리전스그룹(GTIG)은 26일(현지시간) 보고서를 내고, 데이터 탈취·협박 조직 샤이니헌터스(UNC6240)가 오라클 피플소프트의 원격 코드 실행 취약점(CVE-2026-35273)을 다시 대규모로 악용하고 있다고 밝혔다. 이번 공격은 보안 패치를 설치하는 대신 웹방화벽(WAF) 규칙으로 취약한 경로만 막아 둔 서버를 겨냥했다.

'P' 한 글자를 '%50'으로 바꿔 차단 규칙 통과

이 취약점은 피플소프트 엔터프라이즈 피플툴즈의 환경관리 허브(PSEMHUB) 엔드포인트에 있다. 보고서에 따르면 공격자는 요청 경로 '/PSEMHUB/'의 첫 글자 P를 URL 인코딩 값 '%50'으로 바꾼 '/%50SEMHUB/'로 접속했다. 상당수 웹방화벽과 리버스 프록시는 인코딩을 풀기 전의 문자열 그대로 경로를 비교해 이 요청을 걸러내지 못한다. 반면 피플소프트 애플리케이션 서버는 인코딩을 해독해 요청을 취약한 서블릿으로 넘긴다.

맨디언트는 이번에 공격 범위가 넓어졌다며 고등교육·기술·IT 서비스·의료·농업·운송·정부 분야의 전 세계 수십 개 시스템에 웹셸이 설치됐다고 밝혔다. 공격자는 명령 실행용 웹셸(x.jsp)과 파일 업로드용 웹셸(u.jsp), 메모리에서 C++ 백도어 '사이드아이(SIDEEYE)'를 불러오는 변조 설치 파일, 터널링 도구 'Neo-reGeorg'를 썼다. 리눅스 시스템에는 정상 원격관리 도구인 메시에이전트(MeshAgent)를 설치해 접근을 유지했다.

6월 제로데이 공격의 연장선…"방화벽 규칙은 패치 대신 못 해"

CVE-2026-35273은 공통 취약점 등급(CVSS 3.1) 9.8점의 치명적 결함으로, 인증 없이 원격에서 코드를 실행할 수 있다. 피플툴즈 8.61·8.62 버전이 영향을 받는다. 맨디언트에 따르면 샤이니헌터스는 수정 패치가 없던 5월 27일부터 6월 9일까지 주로 대학을 상대로 이 취약점을 악용했고, 오라클은 6월 10일 정기 일정 밖의 긴급 보안 경보를 냈다. 맨디언트는 이 조직이 데이터를 훔친 뒤 유출 사이트 공개를 빌미로 돈을 요구해 왔다고 설명했다.

맨디언트는 "WAF 규칙과 경로 기반 차단은 패치를 대신할 수 없다"며 오라클 보안 경보의 패치부터 적용하라고 권고했다. 여러 서버로 구성된 환경에서는 환경관리 허브 서비스를 끄고, 단일 서버 환경에서는 PSEMHUB 애플리케이션을 아예 제거하라고 했다. 웹로직 접속 기록에서 '/PSEMHUB/'와 인코딩된 변형 경로 요청을 찾고, 설치 폴더에 x.jsp·u.jsp·tunnel.jsp처럼 제품에 없는 파일이 있는지 확인하며, 서비스 계정이 읽을 수 있는 데이터베이스 접속 정보 등 자격 증명을 교체하라는 권고도 함께 내놨다.

대표 이미지: AI 생성 이미지 / 데이마크

출처: Google Cloud Blog (Mandiant·GTIG) — ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft — https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft

출처: BleepingComputer — ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks — https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/

출처: The Hacker News — Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells — https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html

출처: Rapid7 — Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273) — https://www.rapid7.com/blog/post/etr-active-exploitation-of-oracle-peoplesoft-zero-day-cve-2026-35273/