Sajber Sfera Tech
Upozorenje

PeopleSoft ponovo pod napadom

•Mihailo Ivanjac•4 min čitanja

Googleova bezbednosna jedinica Mandiant upozorila je da grupa ShinyHunters ponovo masovno iskorišćava propust u Oracle PeopleSoft okruženjima. Novi talas je posebno važan zato što napadači, prema izveštaju objavljenom 25. septembra, zaobilaze deo odbrana uvedenih posle prolećne kampanje. Organizacije koje su postavile samo pravila na web application firewallu, ali nisu instalirale Oracleovu zakrpu, ostaju izložene.

Šta je potvrđeno

Reuters je 26. septembra preneo Mandiantovu procenu da su pogođene desetine sistema širom sveta u visokom obrazovanju, tehnologiji, zdravstvu, poljoprivredi, transportu i državnoj upravi. Raniji napadi trajali su od 27. maja do 9. juna i u velikoj meri su pogađali univerzitete. Nova kampanja pokazuje da operateri prate javne smernice za odbranu i prilagođavaju infrastrukturu kada vide koje privremene mere administratori uvode.

ShinyHunters tvrdi da je istim lancem pristupa došla i do podataka povezanih sa FBI-jem, ali Reuters tu tvrdnju nije nezavisno potvrdio. FBI je saopštio da istražuje prijavljeni incident. To je važna razlika: potvrđeno je masovno iskorišćavanje PeopleSoft propusta, dok obim navodne krađe podataka iz FBI okruženja i dalje treba tretirati kao tvrdnju napadača.

PeopleSoft zaštita poslovne baze podataka od mrežnog napada
Prikaz višeslojne zaštite enterprise sistema; ilustracija ne predstavlja stvarni PeopleSoft interfejs — Ilustracija: SajberSfera / ChatGPT

Zašto firewall pravilo nije dovoljno

Web application firewall može da blokira poznat obrazac zahteva, adresu ili ponašanje, ali nije zamena za ispravljanje ranjivog koda. Kada napadač promeni format zahteva, infrastrukturu ili redosled koraka, usko pravilo može da prestane da radi. Zakrpa uklanja sam uzrok propusta i zato mora biti centralna tačka odgovora. Mandiant navodi upravo primere sistema koji su primenili odbrambena pravila, ali su ostali nezakrpljeni.

PeopleSoft se koristi za ljudske resurse, finansije, nabavku i studentske evidencije. Zbog toga kompromitacija ne znači samo prekid rada aplikacije. U pitanju mogu biti lični podaci zaposlenih i studenata, bankarski detalji, zdravstvene informacije, poreski dokumenti i privilegovani administratorski nalozi. Organizacija mora pretpostaviti da kompromitovan aplikativni server može biti početna tačka za dalji pristup mreži.

PeopleSoft zaštita: šta administratori treba da urade odmah

  • Proveriti tačnu PeopleTools i PeopleSoft verziju i primeniti odgovarajuću Oracleovu bezbednosnu zakrpu, a ne osloniti se samo na WAF pravila.
  • Pregledati web, aplikativne i identitetske logove od kraja maja nadalje, uključujući neuobičajene administrativne pozive, nove naloge i izvoz velikih skupova podataka.
  • Rotirati privilegovane lozinke, API ključeve i servisne kredencijale ako postoji i najmanji trag kompromitacije; reset bez istrage nije dovoljan.
  • Izolovati pogođeni sistem, sačuvati forenzičke dokaze i uključiti tim za odgovor na incident pre brisanja ili ponovne instalacije.
  • Proveriti izlazni saobraćaj i neobične alate za daljinsku administraciju, jer krađa podataka često sledi posle prvobitnog ulaska.

Korisno je uporediti nalaze sa ranijim incidentima, ali ne kopirati indikatore bez konteksta. Infrastruktura napadača se menja, a odsustvo starog domena ili IP adrese nije dokaz da je sistem čist. Prioritet treba da budu verzija softvera, dokaz o instaliranoj zakrpi, pregled procesa i naloga, kao i vremenska linija svih neočekivanih promena.

Kako proveriti da li je zaštita stvarno završena

Bezbednosni tim treba da zabeleži broj zakrpe, vreme instalacije, rezultat ponovnog skeniranja i vlasnika sistema koji je potvrdio funkcionalnost. Nakon toga treba proveriti da li je ranjiva ruta više dostupna i da li su WAF pravila ostala kao dodatni sloj, a ne jedina zaštita. U većim okruženjima inventar je često najveći problem: test, disaster-recovery i zaboravljene javne instance moraju ući u istu proveru.

Ako je incident već moguć, vodite ga kao potencijalno curenje podataka, a ne kao rutinsko ažuriranje. Naš tekst o aktivno iskorišćavanom Check Point VPN propustu objašnjava isti operativni princip: najpre zakrpa i izolacija, zatim provera kompromitacije i dokumentovanje dokaza.

Dodatna provera za odgovorne timove

Vlasnici aplikacije treba da usklade inventar sa mrežnim skeniranjem i CMDB evidencijom, jer javno dostupna instanca može ostati van redovnog ciklusa održavanja. Posle zakrpe treba proveriti integritet konfiguracionih fajlova, privilegovane naloge, zakazane zadatke i sve neočekivane izmene na aplikativnom serveru. Ako organizacija obrađuje lične podatke, pravni i privatnosni tim moraju proceniti obaveze obaveštavanja na osnovu potvrđenih činjenica, a ne pretpostavki.

Zaključak

Najvažnija poruka nije da je jedan firewall potpuno beskoristan, već da privremena mitigacija nema isti status kao zakrpa. ShinyHunters je pokazao da može brzo da prilagodi kampanju javno opisanim odbranama. Organizacije koje koriste PeopleSoft treba da potvrde stvarnu verziju, zakrpu i tragove kompromitacije, umesto da se oslone na pretpostavku da je ranije uvedeno pravilo i dalje dovoljno.

Mihailo Ivanjac

Mihailo Ivanjac je osnivač i glavni urednik portala Sajber Sfera, sa višegodišnjim iskustvom u IT industriji, Linux administraciji i WordPress razvoju. Specijalizovan je za Nginx infrastrukturu, Redis object cache, Cloudflare integraciju i optimizaciju WordPress-a na VPS okruženju. Tokom svoje IT karijere radio je kao televizijski spiker/voditelj i senior video editor na RTV Belle amie, što mu omogućava da tehničke teme predstavi jasno i profesionalno. Sve tehničke analize i konfiguracije na Sajber Sfera portalu zasnovane su na realnim produkcionim implementacijama.