Mandiant और Google Threat Intelligence Group (GTIG), ShinyHunters को UNC6240 के नाम से ट्रैक करते हैं। सितंबर 2026 में इस समूह ने Oracle PeopleSoft की खामी CVE-2026-35273 का बड़े पैमाने पर फिर फ़ायदा उठाना शुरू किया। हमलावरों ने अनुरोध में बदलाव करके कुछ वेब एप्लिकेशन फ़ायरवॉल (WAF) नियमों को चकमा दिया—लेकिन WAF नियम से खामी दूर नहीं हुई। मई-जून की पहली मुहिम में 100 से अधिक संगठनों के 300 से ज़्यादा PeopleSoft इंस्टेंस प्रभावित हुए थे; इनमें अधिकतर शिक्षा क्षेत्र के संगठन थे।
11
17
WAF नियमों को कैसे चकमा दिया गया
कुछ संगठनों ने PeopleSoft के Environment Management Hub एंडपॉइंट /PSEMHUB/ पर आने वाले अनुरोध रोकने के लिए WAF नियम लगाए थे। नई मुहिम में हमलावरों ने पाथ के पहले अक्षर को प्रतिशत-एन्कोड किया और अनुरोध को /%50SEMHUB/ के रूप में भेजा। अगर कोई नियम सिर्फ़ हूबहू /PSEMHUB/ पाथ को पहचानता है, तो वह बदले हुए अनुरोध को छोड़ सकता है; वहीं एप्लिकेशन उसे फिर भी उसी कमज़ोर एंडपॉइंट तक पहुँचा सकता है।
3
6
यानी URL लिखने का तरीका बदला, PeopleSoft की मूल खामी नहीं। Google की थ्रेट-इंटेलिजेंस रिपोर्टिंग ने इस नई गतिविधि को UNC6240 यानी ShinyHunters से जोड़ा और इसे उसी CVE का दोबारा इस्तेमाल बताया।
17
हमलों का दायरा शिक्षा से आगे बढ़ा
पहली दर्ज की गई लहर 27 मई से 9 जून 2026 के बीच चली और उसका मुख्य निशाना शैक्षणिक संस्थान थे। शोधकर्ताओं के मुताबिक, इस दौरान 100 से अधिक संगठनों के 300 से ज़्यादा एप्लिकेशन इंस्टेंस प्रभावित हुए।
11
22
बाद की मुहिम में निशाने का दायरा बढ़ा। रिपोर्ट किए गए लक्ष्यों में उच्च शिक्षा, तकनीक, स्वास्थ्य सेवा, कृषि, परिवहन और सरकारी संगठन शामिल थे।
2
17
FBI जॉब्स पोर्टल के बारे में क्या दावा किया गया
ShinyHunters ने दावा किया कि उसने Oracle PeopleSoft के एक कथित नए ज़ीरो-डे का इस्तेमाल करके FBI के जॉब्स पोर्टल में सेंध लगाई, फिर FBI-प्रबंधित AWS GovCloud तक पहुँचकर कर्मचारियों और आवेदकों से जुड़ा डेटा चुराया।
10 अलग रिपोर्टिंग में FBI कर्मचारियों के बताए गए लगभग 5,000 रिकॉर्ड का एक नमूना सामने आने की बात कही गई।
43
इन बातों को दावे के तौर पर ही देखना चाहिए, पुष्टि किए गए तथ्य के तौर पर नहीं। उपलब्ध रिपोर्टिंग स्वतंत्र रूप से GovCloud तक कथित पहुँच, चोरी हुए डेटा के पूरे दायरे या इस संभावना की पुष्टि नहीं करती कि FBI से जुड़ी घटना में कोई अलग ज़ीरो-डे इस्तेमाल हुआ था। रिपोर्टों के अनुसार, FBI जॉब्स साइट की घटना की जाँच कर रहा था; लेकिन इससे समूह के बाकी दावों की पुष्टि नहीं होती।
2
WAF नियम से ज़्यादा ज़रूरी है पैच
WAF सुरक्षा की एक अतिरिक्त परत दे सकता है, लेकिन URL के किसी एक रूप को पहचानने वाला नियम उसी पाथ के एन्कोड किए गए रूप को पकड़ने में चूक सकता है। अनुरोध फिर भी कमज़ोर एंडपॉइंट तक पहुँच सकता है, इसलिए सिर्फ़ मूल पाथ को ब्लॉक करना खामी को ठीक करने का विकल्प नहीं है।
3
6
Mandiant और Google ने CVE-2026-35273 के दोबारा इस्तेमाल की रिपोर्ट दी और प्रभावित संगठनों से WAF नियमों पर निर्भर रहने के बजाय Oracle का सुरक्षा अपडेट लागू करने को कहा।
17
6