Sistema de RH e folha na mira: ataques ao Oracle PeopleSoft driblam o firewall trocando uma letra
O Google e a Mandiant descrevem uma nova onda de invasões ao Oracle PeopleSoft — o sistema que guarda cadastro de funcionários, folha e registros acadêmicos em grandes organizações. A falha foi corrigida em junho; o grupo voltou a explorá-la codificando uma única letra do endereço para passar pelo firewall de aplicação.

Em 25 de setembro, o Google Threat Intelligence Group e a Mandiant publicaram a análise de uma nova campanha de exploração em massa contra o Oracle PeopleSoft — o sistema que, em universidades, hospitais, governos e grandes empresas, concentra cadastro de pessoal, folha de pagamento e registros de alunos. O grupo por trás é o UNC6240, mais conhecido como ShinyHunters, especializado em roubar dados e ameaçar publicá-los se a vítima não pagar.
A vulnerabilidade, catalogada como CVE-2026-35273, está em um componente de administração do PeopleSoft (o Environment Management Hub) e permite executar comandos no servidor sem usuário nem senha. A Oracle publicou uma correção de emergência em 10 de junho, depois de o grupo já tê-la explorado como dia zero entre o fim de maio e o início de junho.
O truque de uma letra
Muitas organizações que não conseguiram aplicar a correção imediatamente fizeram o que parecia razoável: criaram uma regra no firewall de aplicação (WAF) para bloquear qualquer acesso ao caminho /PSEMHUB/. Funcionou — até o grupo perceber que bastava escrever a letra “P” em código (%50, a forma codificada do caractere) para o endereço virar /%50SEMHUB/.
O firewall compara o texto literal e não vê nada proibido. O servidor do PeopleSoft, por sua vez, decodifica o endereço antes de processá-lo e entrega a requisição exatamente ao componente vulnerável. A regra que dava sensação de proteção não protegia contra ninguém que soubesse esse detalhe.
Com isso, os pesquisadores encontraram web shells — pequenos arquivos que dão controle remoto do servidor — em dezenas de sistemas ao redor do mundo, em ensino superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo.

O que acontece depois da invasão
Nos servidores Windows comprometidos, o grupo instalou um programa de acesso remoto batizado de SIDEEYE, disfarçado de instalador de um reprodutor de mídia e assinado com um certificado digital válido — o tipo de detalhe que faz o arquivo passar por antivírus e pela desconfiança de um administrador.
A partir daí o objetivo é um só: copiar dados e extorquir. A própria orientação dos pesquisadores deixa claro o que está em jogo: revisar os registros do banco de dados em busca de consultas ou exportações em massa nas tabelas de RH, folha de pagamento e registros de alunos.
Por que isso é assunto do RH, e não só da TI
- O dado mais sensível da empresa mora ali. CPF, salário, dependentes, dados bancários, afastamentos médicos. Um vazamento desse sistema é um incidente com comunicação obrigatória à ANPD e aos titulares (LGPD, art. 48) — e afeta cada funcionário pessoalmente.
- Extorsão vira problema de pessoas. A tática do grupo é publicar amostras para pressionar. Quando os nomes na amostra são os dos colaboradores, a crise deixa de ser técnica.
- “Temos firewall” não é resposta. O caso mostra o limite de uma mitigação improvisada. A pergunta certa para a TI é: a correção de junho está aplicada e o componente PSEMHUB foi desativado?
O que fazer
- Confirmar a correção da CVE-2026-35273 e, onde possível, desabilitar ou remover o PSEMHUB.
- Procurar nos registros de acesso por
/PSEMHUB/e por qualquer variação codificada com%. - Inspecionar o servidor em busca de arquivos que não deveriam existir na pasta do componente (os pesquisadores citam
x.jsp,u.jsp,tunnel.jspePle64.exe). - Trocar as credenciais que a conta de serviço conseguia ler — senhas de banco de dados e chaves de nuvem incluídas.
- Preparar-se para o pior cenário: se houver sinal de exportação em massa, tratar como vazamento e acionar o plano de resposta, inclusive a comunicação prevista na LGPD.
Há uma lição maior aqui, e ela vale para qualquer sistema: remendo não substitui correção. Bloquear um endereço no firewall ganha tempo — desde que todos saibam que é só isso que está ganhando.
Fontes
- Google Cloud / Mandiant — “ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft” (25/09/2026): cloud.google.com
- NIST National Vulnerability Database — CVE-2026-35273: nvd.nist.gov
-
Lei nº 13.709/2018 (LGPD) — art. 48, comunicação de incidente de segurança: planalto.gov.br
-
Foto de capa: marca da Oracle na fachada do Moscone Center, em San Francisco, durante evento da empresa — Jorge Cueva, CC BY 3.0, via Wikimedia Commons
- Segunda imagem: lounge da Oracle no Oracle OpenWorld 2010 — Thomas Cloer, CC BY-SA 2.0, via Wikimedia Commons
VKSECURITY


