ShinyHunters, jonka Mandiant ja Google Threat Intelligence Group tuntevat tunnisteella UNC6240, aloitti syyskuussa 2026 uudelleen Oracle PeopleSoftin CVE-2026-35273-haavoittuvuuden laajamittaisen hyväksikäytön. Hyökkääjät muokkasivat pyyntöjen URL-polkua niin, että osa verkkosovellusten palomuureista (WAF) ei tunnistanut niitä. Palomuurisääntö ei kuitenkaan poistanut itse haavoittuvuutta. Aiemmassa, touko–kesäkuussa tehdyssä kampanjassa vaarantui yli 300 PeopleSoft-instanssia yli sadassa organisaatiossa, joista monet olivat koulutusalan toimijoita.
11
17
Näin WAF-sääntö kierrettiin
Osa organisaatioista oli yrittänyt suojautua estämällä WAF-säännöillä pääsyn PeopleSoftin Environment Management Hub -päätepisteeseen /PSEMHUB/. Uudessa kampanjassa hyökkääjät korvasivat polun ensimmäisen kirjaimen prosenttikoodatulla muodolla: pyyntö lähetettiin muodossa /%50SEMHUB/. Jos sääntö etsi vain täsmälleen merkkijonoa /PSEMHUB/, se saattoi jättää muokatun pyynnön huomaamatta, vaikka sovellus pystyi silti tulkitsemaan sen haavoittuvaksi päätepisteeksi.
3
6
URL-polku oli siis kirjoitettu eri tavalla, mutta PeopleSoftin taustalla oleva haavoittuvuus pysyi ennallaan. Google kertoi liittävänsä uudelleen alkaneen toiminnan UNC6240:ään eli ShinyHuntersiin ja kuvasi sen saman CVE-haavoittuvuuden hyväksikäytöksi.
17
Kohteita nyt useilta toimialoilta
Ensimmäinen havaittu hyökkäysaalto ajoittui 27. toukokuuta – 9. kesäkuuta 2026, ja se kohdistui pääasiassa oppilaitoksiin. Tutkijoiden mukaan yli 300 sovellusinstanssia yli sadassa organisaatiossa joutui hyökkäysten kohteeksi.
11
22
Myöhempi kampanja ulottui koulutussektoria laajemmalle. Kohteiksi raportoitiin korkeakouluja sekä teknologia-, terveydenhuolto-, maatalous- ja liikennealan toimijoita ja julkishallinnon organisaatioita.
2
17
Mitä FBI:n rekrytointisivustosta tiedetään?
ShinyHunters on väittänyt murtautuneensa FBI:n rekrytointisivustolle käyttämällä väitettyä uutta PeopleSoftin nollapäivähaavoittuvuutta. Ryhmä kertoo päässeensä sen jälkeen FBI:n hallinnoimaan AWS GovCloud -ympäristöön ja varastaneensa työntekijöitä ja työnhakijoita koskevia tietoja.
10 Erillisessä uutisoinnissa kerrottiin noin 5 000 väitetyn FBI-työntekijän tietoja sisältävästä näytteestä.
43
Nämä ovat toistaiseksi ryhmän väitteitä, eivät vahvistettuja tietoja. Käytettävissä olevat lähteet eivät varmista riippumattomasti pääsyä GovCloudiin, varastetun tiedon koko laajuutta tai sitä, liittyikö tapaukseen erillinen nollapäivähaavoittuvuus. Uutisoinnin mukaan FBI tutki rekrytointisivustoon liittynyttä tapausta, mutta tämä ei itsessään vahvista ryhmän laajempia väitteitä.
2
Miksi haavoittuvuus pitää korjata
WAF voi olla hyödyllinen lisäsuoja, mutta yksittäiseen URL-muotoon perustuva sääntö ei välttämättä tunnista eri tavalla koodattua pyyntöä. Jos pyyntö pääsee silti haavoittuvalle päätepisteelle, kirjaimellisen polun estäminen ei korvaa haavoittuvuuden korjaamista.
3
6
Mandiant ja Google raportoivat CVE-2026-35273:n uudesta hyväksikäytöstä ja kehottivat haavoittuvia organisaatioita asentamaan Oraclen tietoturvapäivityksen sen sijaan, että ne luottaisivat pelkkiin WAF-sääntöihin.
17
6