Les solutions Oracle PeopleSoft sont actuellement la cible d’une campagne d’attaques particulièrement active. Malgré la présence de pare-feux applicatifs censés bloquer les tentatives d’exploitation, des acteurs malveillants parviennent à contourner ces protections pour compromettre des serveurs vulnérables. Les équipes de sécurité de Google ont observé une recrudescence d’intrusions, révélant une technique d’évasion simple mais redoutablement efficace.
Une vulnérabilité critique toujours exploitée
Oracle a déjà corrigé une faille sévère affectant PeopleSoft, permettant l’exécution de code à distance sans authentification. Bien que les correctifs soient disponibles, de nombreuses instances restent exposées, et les attaquants ciblent précisément ces environnements non mis à jour. Les chercheurs de Google ont constaté que des organisations de secteurs variés sont touchées, preuve que la campagne est large et opportuniste.
Comment les pirates déjouent les pare-feux applicatifs
Les pare-feux applicatifs (WAF) sont censés bloquer les requêtes exploitant cette vulnérabilité. Pourtant, les cybercriminels utilisent une méthode d’évasion qui repose sur la manière dont les URL sont encodées.
En modifiant l’encodage de certains caractères dans les requêtes, les attaquants rendent la charge malveillante méconnaissable pour les filtres du WAF. Le pare-feu analyse alors une version altérée de la requête, qu’il considère comme légitime, et la laisse passer. Une fois arrivée sur le serveur PeopleSoft vulnérable, l’exploitation se déroule normalement.
Cette technique ne repose pas sur une nouvelle faille, mais sur une faiblesse dans la manière dont certains WAF interprètent les URL avant de les analyser.
Implantation de web shells : la porte d’entrée durable
Une fois le serveur compromis, les attaquants déploient des web shells. Ces scripts permettent :
- un accès persistant,
- un contrôle à distance du serveur,
- la possibilité d’exécuter des commandes,
- et de poursuivre l’intrusion dans le réseau interne.
Les web shells servent de point d’appui pour l’exfiltration de données ou l’extension latérale de l’attaque.
ShinyHunters : un groupe motivé par l’extorsion
Les deux sources attribuent cette campagne au groupe ShinyHunters, connu pour ses opérations de vol massif de données et ses pratiques d’extorsion. En ciblant PeopleSoft — largement utilisé dans les grandes entreprises et les administrations — le groupe vise des environnements contenant des informations sensibles, notamment financières et RH.
Leur capacité à adapter rapidement leurs méthodes pour contourner les protections démontre un niveau de sophistication inquiétant.
Mesures essentielles pour réduire les risques
Les experts insistent sur un point : un WAF ne remplace jamais l’application des correctifs. Pour limiter l’exposition :
1. Installer les mises à jour PeopleSoft
Les correctifs fournis par Oracle doivent être appliqués en priorité. Les serveurs non patchés sont les premières cibles.
2. Vérifier la configuration du WAF
Les solutions de filtrage doivent être capables de :
- décoder correctement les URL,
- normaliser les requêtes avant analyse,
- détecter les tentatives d’évasion par encodage.
3. Rechercher des web shells
Un audit des répertoires web peut révéler :
- des fichiers suspects,
- des scripts récemment déposés,
- des traces d’accès non autorisés.
4. Surveiller les communications sortantes
Les web shells communiquent souvent avec des serveurs externes. Des flux inhabituels peuvent indiquer une compromission active.
Conclusion
Cette campagne rappelle une réalité simple : les pare-feux applicatifs ne suffisent pas à eux seuls. Les techniques d’évasion évoluent, et les attaquants savent exploiter les moindres failles de configuration. Si votre organisation utilise Oracle PeopleSoft, il est indispensable de vérifier l’état des correctifs, de renforcer la configuration du WAF et d’inspecter vos serveurs pour détecter toute activité suspecte.
