ShinyHunters는 Oracle PeopleSoft 취약점 공격을 멈추지 않았습니다. Mandiant와 구글 위협 인텔리전스 그룹(GTIG)은 2026년 9월, UNC6240으로 추적하는 이 그룹이 CVE-2026-35273을 다시 대규모로 악용하고 있다고 밝혔습니다. 이번에는 취약한 URL 경로를 차단하려던 일부 웹 애플리케이션 방화벽(WAF) 규칙을 우회했습니다. 방화벽 규칙을 추가했더라도 Oracle의 보안 패치를 적용하지 않은 서버는 여전히 취약할 수 있다는 뜻입니다.
17
경로 표기만 바꿔 WAF 규칙 피해
일부 조직은 PeopleSoft의 Environment Management Hub 경로인 /PSEMHUB/로 향하는 요청을 WAF에서 차단해 취약점 악용을 막으려 했습니다. 하지만 공격자는 경로 첫 글자 P를 퍼센트 인코딩한 /%50SEMHUB/를 요청에 사용했습니다. WAF가 문자 그대로 /PSEMHUB/만 찾도록 설정돼 있다면 바뀐 표기를 놓칠 수 있고, 애플리케이션은 요청을 같은 취약한 경로로 처리할 수 있습니다.
3
6
즉, URL 표기만 달라졌을 뿐 취약점 자체가 사라진 것은 아닙니다. 구글과 Mandiant는 이번 재공격을 ShinyHunters(UNC6240)의 CVE-2026-35273 악용으로 보고했습니다.
17
대학 중심 공격에서 여러 업종으로 확대
첫 공격은 2026년 5월 27일부터 6월 9일까지 관측됐습니다. 당시 ShinyHunters는 주로 교육기관을 노렸고, 100곳이 넘는 조직에서 PeopleSoft 애플리케이션 인스턴스 300개 이상을 침해한 것으로 보고됐습니다.
11
22
9월에 확인된 공격은 교육 분야에 그치지 않았습니다. 고등교육, 기술, 의료, 농업, 교통, 정부 기관 등이 표적에 포함됐습니다.
2
17
FBI 채용 포털 관련 주장은 어디까지 확인됐나
ShinyHunters는 새로운 PeopleSoft 제로데이를 이용해 FBI 채용 포털을 침해한 뒤, FBI가 관리하는 AWS GovCloud 환경에 접근해 직원과 지원자 관련 자료를 훔쳤다고 주장했습니다.
10 별도 보도에는 FBI 직원 기록이라고 주장하는 약 5,000건의 표본을 확인했다는 내용이 담겼습니다.
43
다만 이는 확인된 사실과 구분해야 합니다. 현재 인용된 보도만으로는 AWS GovCloud 접근 여부나 데이터 탈취의 전체 범위, 별도의 제로데이가 실제로 사용됐는지를 독립적으로 확인할 수 없습니다. 보도에 따르면 FBI는 채용 사이트 관련 사건을 조사하고 있지만, 조사 사실만으로 ShinyHunters의 주장이 모두 입증되는 것은 아닙니다.
2
WAF보다 근본적인 대응은 보안 패치
WAF는 방어의 한 층이 될 수 있지만, 특정 문자열만 기준으로 삼는 규칙은 인코딩이 달라진 요청을 놓칠 수 있습니다. 요청이 취약한 엔드포인트에 도달할 수 있는 만큼, 경로 차단 규칙만으로 취약점 자체를 해결할 수는 없습니다.
3
6
Mandiant와 구글은 CVE-2026-35273의 재악용을 보고하며, 영향을 받는 조직에 WAF 규칙에만 의존하지 말고 Oracle의 보안 패치를 적용하라고 권고했습니다.
17
6