ShinyHunters, monitorato da Mandiant e dal Google Threat Intelligence Group con la sigla UNC6240, ha ripreso a sfruttare su larga scala la vulnerabilità CVE-2026-35273 di Oracle PeopleSoft nel settembre 2026. Per aggirare alcune regole dei firewall applicativi che bloccavano il percorso vulnerabile, il gruppo ha modificato la forma delle richieste: il trucco poteva far passare il traffico, ma non eliminava la falla. La precedente campagna, tra maggio e giugno, aveva compromesso oltre 300 istanze di PeopleSoft in più di 100 organizzazioni, soprattutto nel settore dell’istruzione.
11
17
Il trucco dell’URL codificato
Alcune organizzazioni avevano cercato di mitigare la vulnerabilità configurando un WAF — un firewall per applicazioni web — per bloccare le richieste dirette all’endpoint Environment Management Hub di PeopleSoft, /PSEMHUB/. Nella nuova campagna, gli aggressori hanno codificato in percentuale la prima lettera del percorso, inviando per esempio /%50SEMHUB/. Una regola che cercava soltanto la stringa letterale /PSEMHUB/ poteva non riconoscere la richiesta modificata, mentre l’applicazione poteva comunque instradarla verso l’endpoint vulnerabile.
3
6
In sostanza, cambiava il modo in cui il percorso era scritto, non la vulnerabilità sottostante. Google ha attribuito la nuova attività a UNC6240 e l’ha collegata allo sfruttamento della stessa CVE.
17
Una campagna estesa a più settori
La prima ondata osservata si è svolta dal 27 maggio al 9 giugno 2026 e ha preso di mira soprattutto istituzioni accademiche. I ricercatori hanno riferito di oltre 300 istanze applicative compromesse in più di 100 organizzazioni.
11
22
La campagna successiva si è allargata oltre il mondo dell’istruzione. Tra i bersagli segnalati figurano organizzazioni dell’istruzione superiore, della tecnologia, della sanità, dell’agricoltura, dei trasporti e del settore pubblico.
2
17
Le rivendicazioni sull’FBI: cosa è confermato e cosa no
ShinyHunters ha affermato di aver violato il portale di reclutamento dell’FBI sfruttando una presunta nuova vulnerabilità zero-day di PeopleSoft. Il gruppo sostiene inoltre di aver raggiunto un ambiente AWS GovCloud gestito dall’FBI e sottratto dati relativi a dipendenti e candidati.
10 Un’altra ricostruzione ha riportato un campione di circa 5.000 record presentati come dati di dipendenti dell’FBI.
43
Questi elementi vanno considerati rivendicazioni, non fatti accertati: le fonti disponibili non confermano in modo indipendente l’accesso a GovCloud, l’entità complessiva dell’eventuale furto né l’esistenza di una vulnerabilità zero-day distinta. Le notizie riferiscono che l’FBI sta indagando sull’incidente del portale, ma questo non verifica automaticamente tutti i dettagli diffusi dal gruppo.
2
Perché il WAF non sostituisce la correzione
Un WAF può aggiungere un livello di protezione, ma una regola basata su una singola forma dell’URL può non intercettare una variante codificata. Se la richiesta raggiunge comunque l’endpoint vulnerabile, bloccare soltanto il percorso letterale non risolve la falla.
3
6
Mandiant e Google hanno segnalato la ripresa dello sfruttamento di CVE-2026-35273 e raccomandano alle organizzazioni interessate di applicare la correzione di sicurezza Oracle, invece di affidarsi soltanto alle regole del firewall.
17
6