Googleen kuuluva Mandiant kertoi ShinyHuntersin jatkaneen CVE 2026 35273 haavoittuvuuden laajamittaista hyväksikäyttöä touko–kesäkuun hyökkäysten jälkeen. Hyökkääjät muokkasivat hyökkäystapaansa niin, että URL koodaus auttoi kiertämään haavoittuvuutta torjuvia WAF sääntöjä.
JulkaisijaMuokattu mallilla GPT-6 LunaKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did ShinyHunters expand its exploitation of an Oracle PeopleSoft vulnerability after its May 27–June 9, 2026 attacks, why did web applic. Article summary: After its May 27–June 9 campaign, ShinyHunters resumed large scale exploitation of the same Oracle PeopleSoft flaw, CVE 2026 35273, and broadened its targeting from education to multiple sectors worldwide, according to G. Topic tags: general web, code, security, marketing, social media. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
ShinyHunters palasi Oracle PeopleSoftin kriittisen haavoittuvuuden kimppuun ja laajensi hyökkäyksiään touko–kesäkuun kampanjan jälkeen. Googlen uhkatiedusteluyksikkö Mandiant ja Google Threat Intelligence Group (GTIG) kuvaavat jatkoa laajamittaiseksi hyväksikäytöksi, jossa kohteita oli useilla sektoreilla eri puolilla maailmaa. 7
15
Haavoittuvuus, CVE-2026-35273, liittyy PeopleSoftin Environment Management Hub -komponenttiin. Mandiantin mukaan ShinyHunters käytti sitä 27. toukokuuta ja 9. kesäkuuta 2026 välisenä aikana erityisesti oppilaitoksiin kohdistuneissa hyökkäyksissä. Oracle julkaisi haavoittuvuuteen tietoturvapäivityksen 10. kesäkuuta. 15
14
Myöhemmässä hyökkäysaallossa ryhmä muutti hyökkäystapaansa kiertääkseen haavoittuvaa PeopleSoft-komponenttia vastaan asetettuja verkkosovellusten palomuurin eli WAF:n sääntöjä. Raporttien mukaan hyökkääjät käyttivät URL-koodausta, minkä vuoksi sääntö ei välttämättä tunnistanut muokattua pyyntöä. 7
14
WAF-sääntö voi auttaa torjumaan tietynlaisia pyyntöjä, mutta se ei poista haavoittuvuutta järjestelmästä. Jos Oracle-päivitystä ei ollut asennettu, palvelin saattoi jäädä alttiiksi, vaikka sen eteen olisi lisätty palomuurisääntöjä. 1
14
Ensimmäinen Mandiantin kuvaama kampanja painottui koulutussektoriin. Uudessa aallossa kohteet laajenivat useille toimialoille maailmanlaajuisesti. Julkistettujen tietojen perusteella ei kuitenkaan voi vahvistaa kattavaa luetteloa uhreista tai eritellä luotettavasti, missä maissa ja millä sektoreilla onnistuneita murtoja tapahtui. 7
15
Mandiant seuraa ryhmää nimellä UNC6240 ja kuvasi uutta vaihetta uudelleen käynnistyneeksi laajamittaiseksi hyväksikäytöksi. Se ei siis rajautunut aiemmin näkyneisiin koulutussektorin kohteisiin. 7
15
ShinyHunters väitti erikseen murtautuneensa FBI:n järjestelmiin ja varastaneensa tietoja suuresta määrästä nykyisiä ja entisiä työntekijöitä. Reutersin mukaan ryhmän julkaiseman aineiston näyte näytti sisältävän joidenkin FBI-agenttien nimiä, osoitteita ja tehtävätietoja. Näyte ei kuitenkaan vahvista väitetyn tietovarkauden koko laajuutta eikä osoita, että FBI-murto olisi tehty tässä käsitellyn PeopleSoft-haavoittuvuuden kautta. 2
FBI kertoi olevansa tietoinen FBIJobs.gov-palveluun liittyvistä luvattoman toiminnan väitteistä ja tutkivansa asiaa. Tämä ei itsessään vahvista ShinyHuntersin väitettä varastetun aineiston määrästä tai sen väitetystä yhteydestä PeopleSoftiin. Käytettävissä olevista lähteistä ei käy ilmi, että Oracle olisi vahvistanut FBI-väitteen tai antanut siihen yksilöidyn vastauksen. 2
Keskeinen käytännön opetus on selvä: palomuurisäännöt voivat olla lisäsuoja, mutta ne eivät korvaa ohjelmistopäivitystä. Samalla on tärkeää erottaa Mandiantin raportoima PeopleSoft-kampanja ShinyHuntersin erillisestä, edelleen osittain vahvistamattomasta FBI-väitteestä. 7
2
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Googleen kuuluva Mandiant kertoi ShinyHuntersin jatkaneen CVE 2026 35273 haavoittuvuuden laajamittaista hyväksikäyttöä touko–kesäkuun hyökkäysten jälkeen.
Googleen kuuluva Mandiant kertoi ShinyHuntersin jatkaneen CVE 2026 35273 haavoittuvuuden laajamittaista hyväksikäyttöä touko–kesäkuun hyökkäysten jälkeen. Hyökkääjät muokkasivat hyökkäystapaansa niin, että URL koodaus auttoi kiertämään haavoittuvuutta torjuvia WAF sääntöjä.
Mandiantin raportti ei anna luotettavaa maakohtaista luetteloa vahvistetuista uhreista.