ShinyHunters라는 익스플로잇 및 데이터 탈취 조직이 Oracle PeopleSoft의 CVE-2026-35273 취약점을 악용하는 과정에서, 웹 애플리케이션 방화벽(WAF) 우회 기법을 새롭게 도입하여 보안 업데이트를 적용하지 않은 서버를 다시 공격하고 있다. 이들은 URL 인코딩을 활용해 WAF가 탐지하지 못하도록 요청 경로를 변형함으로써, 기존에 WAF로 차단하던 취약점 공격을 재개할 수 있게 되었다. 예를 들어, '/PSEMHUB/' 대신 '/%50SEMHUB/'와 같이 인코딩된 경로를 사용하면, 일부 WAF가 이를 탐지하지 못하고 Oracle WebLogic 서버는 이를 정상적으로 해석해 취약점이 노출된다.
이로 인해 ShinyHunters는 교육, IT, 헬스케어, 농업, 운송, 정부 등 다양한 분야의 수십 개 시스템에 웹셸을 설치하고, 추가적인 악성코드 및 터널링 툴킷을 배포하여 내부망으로의 확산을 시도하고 있다. 공격자들은 먼저 취약 여부를 확인한 뒤, 시스템이 취약할 경우 메모리 내 명령 실행, JSP 웹셸 설치, 그리고 SIDEEYE 백도어 및 Neo-reGeorg 터널링 툴킷 등을 활용해 추가 공격을 진행한다. 또한, MeshAgent와 같은 합법적인 원격 관리 소프트웨어를 이용해 리눅스 시스템에 대한 지속적인 접근 권한을 확보하기도 한다.
Mandiant와 Google Threat Intelligence Group은 WAF 규칙만으로는 해당 취약점 방어가 불가능하다고 경고하며, 반드시 최신 보안 업데이트를 적용할 것을 권고하고 있다. 또한, WebLogic 접근 로그에서 '/PSEMHUB/' 및 인코딩된 변형 경로에 대한 요청을 탐지해 침해 여부를 확인할 필요가 있다. 최근 ShinyHunters가 FBI 시스템 침해를 주장한 사건 역시 이 취약점과 관련이 있을 가능성이 제기되고 있으나, 해당 주장에 대한 독립적인 검증은 이루어지지 않았다.
요약
- ShinyHunters가 Oracle PeopleSoft 취약점(CVE-2026-35273) 공격 시 URL 인코딩을 활용해 WAF를 우회하는 기법을 도입하였다.
- 이로 인해 보안 패치를 적용하지 않은 다양한 산업군의 서버가 다시 대규모로 공격받고 있다.
- 공격자는 웹셸, 백도어, 터널링 툴킷 등을 설치해 내부망 확산 및 데이터 탈취를 시도한다.
- Mandiant와 Google은 WAF만으로는 방어가 불가능하므로 반드시 최신 보안 업데이트 적용을 권고한다.
- 최근 FBI 침해 주장도 이 취약점과 관련 있을 수 있으나, 독립적 검증은 이루어지지 않았다.
Reference
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.