ShinyHunters, yang dijejaki Mandiant dan Google Threat Intelligence Group sebagai UNC6240, kembali mengeksploitasi secara besar-besaran kelemahan Oracle PeopleSoft CVE-2026-35273 pada September 2026. Kumpulan itu mengubah bentuk permintaan web supaya dapat melepasi sesetengah peraturan tembok api aplikasi web (WAF) yang menyekat laluan rentan. Namun, helah itu tidak menghapuskan kelemahan pada sistem. Kempen terdahulu, dari Mei hingga Jun, menjejaskan lebih 300 instans PeopleSoft di lebih 100 organisasi—kebanyakannya dalam sektor pendidikan.
11
17
Bagaimana helah pintasan WAF berfungsi
Sesetengah organisasi cuba mengurangkan risiko dengan menggunakan peraturan WAF untuk menyekat permintaan ke titik akhir Environment Management Hub PeopleSoft, iaitu /PSEMHUB/. Dalam kempen terbaharu, penyerang mengekod huruf pertama laluan itu sebagai peratusan, lalu menghantar /%50SEMHUB/. Peraturan yang hanya mencari teks tepat /PSEMHUB/ mungkin tidak mengenali bentuk yang diubah itu, sedangkan aplikasi masih boleh mentafsir permintaan tersebut sebagai laluan ke titik akhir yang rentan.
3
6
Maksudnya, alamat itu kelihatan berbeza kepada peraturan penapis, tetapi kelemahan PeopleSoft yang sama masih boleh dieksploitasi jika sistem belum menerima tampalan. Google mengaitkan aktiviti baharu itu dengan UNC6240 dan menyifatkannya sebagai eksploitasi semula CVE yang sama.
17
Sasaran kempen meluas ke sektor lain
Gelombang pertama yang diperhatikan berlangsung dari 27 Mei hingga 9 Jun 2026, dengan tumpuan utama pada institusi akademik. Penyelidik melaporkan lebih 300 instans aplikasi terjejas merentasi lebih 100 organisasi.
11
22
Kempen yang disambung semula kemudian turut menyasarkan organisasi dalam sektor teknologi, penjagaan kesihatan, pertanian, pengangkutan dan kerajaan, selain pendidikan tinggi.
2
17
Dakwaan mengenai portal kerja FBI masih belum disahkan sepenuhnya
ShinyHunters mendakwa telah menceroboh portal kerja FBI menggunakan apa yang dikatakannya sebagai kerentanan sifar hari PeopleSoft yang baharu. Kumpulan itu turut mendakwa berjaya mengakses AWS GovCloud yang diuruskan FBI dan mencuri data berkaitan kakitangan serta pemohon.
10 Laporan berasingan menyebut sampel kira-kira 5,000 rekod yang didakwa milik kakitangan FBI.
43
Dakwaan tersebut belum boleh dianggap sebagai fakta yang telah disahkan. Laporan yang dirujuk tidak mengesahkan secara bebas akses kepada GovCloud, skala penuh sebarang kecurian data, atau sama ada insiden FBI melibatkan kerentanan sifar hari yang berasingan. FBI dilaporkan sedang menyiasat insiden di laman kerja itu, tetapi siasatan tersebut tidak dengan sendirinya mengesahkan dakwaan lain oleh kumpulan berkenaan.
2
Mengapa tampalan lebih penting daripada peraturan WAF
WAF boleh menjadi satu lapisan perlindungan, tetapi peraturan yang hanya memadankan satu bentuk URL mungkin terlepas permintaan yang ditulis dalam bentuk pengekodan berbeza. Jika permintaan masih sampai ke titik akhir yang rentan, menyekat laluan dalam satu bentuk sahaja bukan pengganti kepada pembaikan kelemahan itu sendiri.
3
6
Mandiant dan Google melaporkan eksploitasi semula CVE-2026-35273 serta menggesa organisasi yang terjejas memasang pembaikan keselamatan Oracle, bukannya bergantung pada peraturan WAF semata-mata.
17
6