ShinyHunters, som Mandiant og Google Threat Intelligence Group følger under navnet UNC6240, genoptog i september 2026 en omfattende udnyttelse af sårbarheden CVE-2026-35273 i Oracle PeopleSoft. Gruppen ændrede sine webanmodninger, så nogle webapplikationsfirewalls (WAF'er) kunne overse dem, når de forsøgte at blokere den sårbare URL-sti. Men firewall-reglen fjernede ikke selve sårbarheden. Den tidligere kampagne i maj og juni havde kompromitteret over 300 PeopleSoft-instanser hos mere end 100 organisationer, især inden for uddannelse.
11
17
Sådan kunne URL-tricket omgå reglerne
Nogle organisationer havde forsøgt at begrænse risikoen ved at bruge WAF-regler til at blokere anmodninger til PeopleSofts Environment Management Hub, som ligger på adressen /PSEMHUB/. I den genoptagne kampagne kodede angriberne det første bogstav i stien som %50 og sendte i stedet /%50SEMHUB/.
En regel, der kun leder efter den præcise tekst /PSEMHUB/, kan overse den ændrede version. Applikationen kan imidlertid stadig fortolke adressen som den sårbare sti og sende anmodningen videre.
3
6
Med andre ord så URL'en anderledes ud for firewall-reglen, men den underliggende PeopleSoft-sårbarhed var stadig til stede. Google knyttede den nye aktivitet til UNC6240 og beskrev den som endnu en udnyttelse af den samme sårbarhed.
17
Angrebene ramte flere brancher
Den første observerede bølge fandt sted fra 27. maj til 9. juni 2026 og var især rettet mod uddannelsesinstitutioner. Ifølge forskere blev over 300 applikationsinstanser hos mere end 100 organisationer ramt.
11
22
Den senere kampagne bredte sig til flere sektorer. Blandt de rapporterede mål var videregående uddannelser, teknologi, sundhed, landbrug, transport og offentlige organisationer.
2
17
Hvad ved man om påstandene om FBI's jobportal?
ShinyHunters har hævdet, at gruppen brød ind på FBI's jobportal ved hjælp af en angiveligt ny PeopleSoft-sårbarhed og derefter fik adgang til FBI-administreret AWS GovCloud. Gruppen siger også, at den stjal data om ansatte og ansøgere.
10 En anden artikel beskrev et eksempel med omkring 5.000 påståede FBI-medarbejderoplysninger.
43
Det er vigtigt at skelne mellem gruppens påstande og uafhængigt bekræftede oplysninger. Den tilgængelige rapportering bekræfter ikke selvstændigt adgangen til GovCloud, det fulde omfang af et eventuelt datatyveri eller om FBI-hændelsen involverede en særskilt zero-day-sårbarhed. FBI efterforsker ifølge rapporteringen hændelsen på jobportalen, men det bekræfter ikke i sig selv ShinyHunters' øvrige påstande.
2
Derfor er en sikkerhedsopdatering vigtigere end en blokering
En WAF kan være et nyttigt ekstra beskyttelseslag, men en regel, der matcher én bestemt udgave af en URL, fanger ikke nødvendigvis en kodet variant. Hvis anmodningen stadig når frem til den sårbare funktion, er det ikke nok kun at blokere den bogstavelige URL-sti.
3
6
Mandiant og Google har rapporteret om den fornyede udnyttelse af CVE-2026-35273 og opfordret berørte organisationer til at installere Oracles sikkerhedsrettelse i stedet for alene at stole på WAF-regler.
17
6