ShinyHunters, von Mandiant und der Google Threat Intelligence Group als UNC6240 geführt, nahm im September 2026 die massenhafte Ausnutzung der Oracle-PeopleSoft-Schwachstelle CVE-2026-35273 wieder auf. Die Angreifer änderten ihre Anfragen so, dass manche Web Application Firewalls (WAFs) – also Schutzsysteme, die den Datenverkehr zu Webanwendungen filtern – die verwundbare URL nicht erkannten. Die Schwachstelle selbst wurde dadurch aber nicht behoben. Bei der vorherigen Angriffswelle von Mai bis Juni waren mehr als 300 PeopleSoft-Instanzen bei über 100 Organisationen betroffen, überwiegend im Bildungsbereich.
11
17
So umging die Gruppe die WAF-Regeln
Einige Organisationen hatten versucht, die Schwachstelle einzudämmen, indem sie mit WAF-Regeln Anfragen an den PeopleSoft-Endpunkt „Environment Management Hub“ blockierten: /PSEMHUB/. In der neuen Kampagne codierten die Angreifer den ersten Buchstaben des Pfads als Prozentsequenz und verwendeten stattdessen /%50SEMHUB/. Eine Regel, die nur nach der unveränderten Schreibweise /PSEMHUB/ suchte, konnte diese Anfrage übersehen. Die Anwendung konnte den codierten Pfad trotzdem dem verwundbaren Endpunkt zuordnen.
3
6
Die URL sah also anders aus, die zugrunde liegende Sicherheitslücke in PeopleSoft blieb jedoch dieselbe. Google schrieb die erneuten Angriffe UNC6240 zu und berichtete von einer Ausnutzung derselben CVE.
17
Angriffe auf weitere Branchen ausgeweitet
Die erste beobachtete Angriffswelle lief vom 27. Mai bis zum 9. Juni 2026 und richtete sich vor allem gegen Bildungseinrichtungen. Laut den Forschern waren mehr als 300 Anwendungsinstanzen bei über 100 Organisationen betroffen.
11
22
Bei der späteren Kampagne weitete sich das Zielspektrum aus. Zu den gemeldeten betroffenen Bereichen gehörten neben Hochschulen auch Technologie, Gesundheitswesen, Landwirtschaft, Verkehr und Behörden.
2
17
Was über die Behauptungen zum FBI-Jobportal bekannt ist
ShinyHunters behauptete, das FBI-Jobportal mit einer angeblich neuen Zero-Day-Schwachstelle in PeopleSoft angegriffen zu haben. Die Gruppe gab an, anschließend auf eine vom FBI verwaltete AWS-GovCloud-Umgebung zugegriffen und Daten über Beschäftigte und Bewerber gestohlen zu haben.
10 Ein separater Bericht beschrieb eine Stichprobe mit rund 5.000 angeblichen FBI-Beschäftigtendatensätzen.
43
Diese Angaben sind als Behauptungen der Gruppe zu behandeln, nicht als gesicherte Erkenntnisse. Die verfügbaren Berichte bestätigen weder unabhängig den behaupteten Zugriff auf GovCloud noch den gesamten Umfang eines möglichen Datendiebstahls oder die Frage, ob beim FBI-Vorfall eine separate Zero-Day-Lücke zum Einsatz kam. Berichten zufolge untersuchte das FBI den Vorfall am Jobportal. Das bestätigt für sich genommen jedoch nicht die weitergehenden Angaben der Gruppe.
2
Warum ein Patch wichtiger ist als eine WAF-Regel
Eine WAF kann eine zusätzliche Schutzschicht bieten. Eine Regel, die nur eine bestimmte Schreibweise einer URL erkennt, muss aber nicht auch eine codierte Variante abfangen. Wenn die Anfrage weiterhin den verwundbaren Endpunkt erreicht, ersetzt das Blockieren des wörtlichen Pfads nicht die Behebung der Sicherheitslücke.
3
6
Mandiant und Google meldeten die erneute Ausnutzung von CVE-2026-35273 und rieten betroffenen Organisationen, Oracles Sicherheitsupdate einzuspielen, statt sich allein auf WAF-Regeln zu verlassen.
17
6