שייני האנטרס, שמנדיאנט וקבוצת מודיעין האיומים של גוגל עוקבות אחריה תחת הכינוי UNC6240, חידשו בספטמבר 2026 את הניצול הנרחב של חולשת Oracle PeopleSoft, CVE-2026-35273. הקבוצה שינתה את כתובת הבקשה כך שחלק מכללי חומת אש לא זיהו אותה — אך השינוי לא תיקן את החולשה. בגל הקודם, שנמשך ממאי עד יוני, נפגעו יותר מ-300 מופעים של PeopleSoft ביותר מ-100 ארגונים, רובם בתחום החינוך.
11
17
שינוי קטן בכתובת, עקיפה של כלל ההגנה
חלק מהארגונים ניסו לצמצם את החשיפה באמצעות כללי WAF — חומת אש ליישומי רשת — שחסמו בקשות לנתיב של רכיב Environment Management Hub ב-PeopleSoft: /PSEMHUB/. בגל המתקפות המחודש, התוקפים קידדו באחוזים את האות הראשונה בנתיב ושלחו, למשל, /%50SEMHUB/. כלל שבדק רק את הכתובת המדויקת /PSEMHUB/ עלול היה שלא לזהות את הבקשה, בעוד שהמערכת עדיין ניתבה אותה לנקודת הקצה הפגיעה.
3
6
כלומר, הכתובת נראתה אחרת למסנן — אבל החולשה עצמה נותרה בעינה. לפי הדיווח של גוגל, הפעילות המחודשת יוחסה ל-UNC6240, המזוהה עם שייני האנטרס, וניצלה את אותה חולשה.
17
הפעם, המטרות לא היו רק מוסדות חינוך
הגל הראשון שנצפה נמשך מ-27 במאי עד 9 ביוני 2026, והתמקד בעיקר במוסדות אקדמיים. לפי החוקרים, הוא פגע ביותר מ-300 מופעים של המערכת ביותר מ-100 ארגונים.
11
22
בגל המאוחר יותר התרחבה רשימת המגזרים שנפגעו לפי הדיווחים: לצד השכלה גבוהה נכללו גם ארגוני טכנולוגיה, בריאות, חקלאות, תחבורה וממשל.
2
17
מה ידוע על טענות הפריצה לפורטל הגיוס של ה-FBI?
שייני האנטרס טענה שפרצה לפורטל הגיוס של ה-FBI באמצעות חולשת zero-day חדשה לכאורה ב-PeopleSoft, ומשם השיגה גישה לתשתית AWS GovCloud המנוהלת בידי ה-FBI וגנבה מידע על עובדים ומועמדים.
10 בדיווח נפרד הוזכר מדגם של כ-5,000 רשומות של עובדי FBI לכאורה.
43
חשוב להבחין בין טענות הקבוצה לבין ממצאים שאומתו: הדיווחים הזמינים אינם מאשרים באופן עצמאי את הגישה ל-GovCloud, את היקף המידע שנגנב או את הטענה שהאירוע ב-FBI כלל חולשת zero-day נפרדת. לפי הדיווחים, ה-FBI חקר את האירוע באתר הגיוס; עצם קיום החקירה אינו מאמת את מלוא גרסת הקבוצה.
2
למה תיקון החולשה חשוב יותר מכלל WAF
חומת אש ליישומי רשת יכולה להוסיף שכבת הגנה, אבל כלל שמזהה צורה אחת של כתובת עלול להחמיץ כתובת מקודדת בצורה אחרת. אם הבקשה עדיין מגיעה לנקודת הקצה הפגיעה, חסימת הנתיב בנוסח המדויק שלו אינה תחליף לתיקון החולשה.
3
6
מנדיאנט וגוגל דיווחו על חידוש הניצול של CVE-2026-35273 וקראו לארגונים המושפעים להתקין את עדכון האבטחה של Oracle, ולא להסתמך על כללי WAF בלבד.
17
6