Atacantes conseguem contornar firewalls e exploram falha crítica no Oracle PeopleSoft para implantar shells web.

Uma campanha global de exploração em massa está visando a falha CVE-2026-35273 no Oracle PeopleSoft, permitindo execução remota de código sem autenticação prévia. O Google alertou sobre o resgate dessa vulnerabilidade crítica, agora sendo explorada sistematicamente por grupos ligados ao ShinyHunters em múltiplos setores e regiões.

O ataque não é recente. A falha no PeopleSoft surgiu como zero-day há tempo, mas ganhou novo fôlego. Dessa forma, organizações que acreditavam estar seguras podem estar em risco novamente se os patches não foram aplicados corretamente.

O que torna o PeopleSoft um alvo tão atraente

O Oracle PeopleSoft é software corporativo crítico. Ele gerencia folha de pagamento, recursos humanos e processos financeiros em grandes empresas globalmente. Por isso mesmo, qualquer falha nesses sistemas expõe dados sensíveis e processos operacionais essenciais.

A vulnerabilidade CVE-2026-35273 possui pontuação CVSS 9.8 — praticamente o máximo de severidade. Ela permite que um invasor execute código arbitrário sem fornecer credenciais válidas. Além disso, o ataque consegue contornar mecanismos de proteção como Web Application Firewalls (WAF), tornando as defesas perimetrais tradicionais ineficazes.

Empresas que confiam apenas em bloqueios de porta ou regras de WAF percebem agora que essas camadas não conseguem frear um ataque bem direcionado ao PeopleSoft.

A tática de implantação de shells web

Os atacantes estão instalando shells web após explorar a falha. Um shell web é um arquivo malicioso que deixa uma “porta dos fundos” aberta no servidor, permitindo acesso contínuo mesmo depois que a exploração inicial termina.

Dessa maneira, o invasor não precisa reexplorar a mesma vulnerabilidade repetidamente. Uma vez com o shell implantado, pode retornar quando quiser, exfiltrar dados ou espalhar o malware lateralmente pela rede interna.

Como o PratiqueTech já analisou em outros cenários, a persistência é a marca registrada de ataques sofisticados. Um shell web é justamente isso — persistência garantida com mínimo esforço.

Conexão com o grupo ShinyHunters

O Google associa essa campanha ao ShinyHunters, grupo conhecido por ataques de extorsão e roubo de dados. A ligação indicada é “linked activity” — não necessariamente uma confirmação de autoria única, mas padrões táticos reconhecíveis.

O grupo historicamente tem foco em dados de alto valor: informações financeiras, registros de RH, detalhes de clientes. Um servidor PeopleSoft comprometido é uma mina de ouro para esse tipo de ataque.

Por que os WAFs não conseguem parar

Os Web Application Firewalls tradicionais operam em regras de assinatura — bloqueiam padrões conhecidos de ataque. Porém, a exploração do PeopleSoft, quando bem-feita, usa a própria funcionalidade legítima do sistema contra ele.

O ataque não parece malicioso para um WAF genérico. Ele parece uma requisição normal para o servidor. Por isso o bypassé possível e repetido.

O que as organizações devem fazer agora

  • Aplicar patch imediatamente — Oracle provavelmente lançou atualização. Adiar isso aumenta risco exponencial.
  • Verificar logs do PeopleSoft — procure por requisições anormais, acesso não autorizado, ou criação de arquivos suspeitos nos diretórios web.
  • Auditar shells web já implantados — se a exploração ocorreu antes do patch, um invasor já pode estar dentro.
  • Reforçar segmentação de rede — isole o PeopleSoft de outros sistemas críticos. Assim, mesmo comprometido, limita-se o estrago.
  • Implementar detecção comportamental — não confie só em WAF. Use ferramentas que monitoram atividade anômala do servidor.

Na prática, um patch atrasado é praticamente um convite aberto para o atacante. E uma vez com shell web instalado, a limpeza é complexa — você nunca sabe se o invasor deixou múltiplos pontos de acesso.

Impacto global confirmado

Google confirmou que a campanha afeta múltiplos setores e regiões. Não é um ataque focado em um nicho — é oportunista em escala. Qualquer empresa com PeopleSoft em produção enfrenta pressão.

As organizações no Brasil, Europa e Ásia relataram tentativas. O timing coincide com períodos onde times de segurança estão mais sobrecarregados, aumentando chance de sucesso.

Perguntas frequentes

O patch resolve completamente a vulnerabilidade?

Sim, mas apenas se aplicado. O problema é que muitas empresas adiam patches de sistemas críticos por medo de downtime. Nesse caso, o risco do ataque supera o risco da manutenção.

Como detectar se meu PeopleSoft já foi explorado?

Procure por shells web em diretórios públicos do servidor, busque connections de saída anormais nos logs do firewall, e verifique se houve alterações em arquivos de configuração do sistema sem autorização documentada.

Apenas aplicar o patch do Oracle é suficiente?

Não completamente. Além do patch, assuma que o invasor pode já estar dentro. Execute auditoria profunda, revise acessos recentes, e considere uma varredura de segurança com ferramenta externa.

Posso usar apenas WAF para me proteger?

WAF é uma camada, não uma solução. A experiência com PeopleSoft mostra que uma vulnerabilidade bem compreendida consegue contornar regras genéricas. Combine WAF com patch, monitoramento comportamental e segmentação de rede.

O tamanho da minha empresa importa para risco de ataque?

Importa. Empresas maiores com dados mais valiosos são alvos prioritários. Mas grupos de extorsão atacam também empresas médias porque sabem que muitas não têm resposta de segurança robusta. Ninguém está verdadeiramente seguro se não estiver atualizado.


Se você gerencia servidores Oracle PeopleSoft em produção, use a calculadora de subrede para revisar a segmentação de rede do seu ambiente — isolando o servidor PeopleSoft em sua própria subrede reduz o raio de explosão de um ataque bem-sucedido.

Fonte: The Hacker News — 26/09/2026