ShinyHunters, door Mandiant en Google Threat Intelligence Group gevolgd als UNC6240, heeft in september 2026 de grootschalige aanvallen op Oracle PeopleSoft hervat. De groep past haar verzoeken aan om sommige webapplicatiefirewalls (WAF’s) te omzeilen die verkeer naar een kwetsbaar URL-pad blokkeren. Maar een firewallregel verhelpt de kwetsbaarheid zelf niet. Bij de eerdere campagne, in mei en juni, werden meer dan 300 PeopleSoft-instanties bij ruim 100 organisaties getroffen; vooral onderwijsinstellingen waren doelwit.
11
17
Een kleine wijziging in de URL
Sommige organisaties probeerden de kwetsbaarheid te beperken met WAF-regels die verzoeken naar het PeopleSoft-eindpunt Environment Management Hub blokkeerden: /PSEMHUB/. In de nieuwe campagne codeerden de aanvallers de eerste letter van dat pad als %50 en gebruikten ze /%50SEMHUB/. Een regel die alleen de letterlijke tekst /PSEMHUB/ herkent, kan zo’n aangepaste URL missen, terwijl de applicatie het verzoek nog steeds naar het kwetsbare eindpunt kan sturen.
3
6
De URL ziet er dus anders uit, maar het probleem in PeopleSoft blijft hetzelfde. Google’s dreigingsinformatie schrijft de nieuwe activiteit toe aan UNC6240 en meldt dat de groep opnieuw misbruik maakt van dezelfde kwetsbaarheid, CVE-2026-35273.
17
Aanvallen reiken verder dan het onderwijs
De eerste waargenomen aanvalsgolf liep van 27 mei tot en met 9 juni 2026. Die richtte zich vooral op onderwijsinstellingen. Onderzoekers meldden dat meer dan 300 applicatie-instanties bij ruim 100 organisaties waren getroffen.
11
22
Bij de hernieuwde campagne bleef het niet bij het onderwijs. De gemelde doelwitten omvatten onder meer instellingen voor hoger onderwijs, technologiebedrijven, zorgorganisaties, landbouw, transport en overheidsorganisaties.
2
17
Wat is bekend over de claims rond de FBI-vacaturesite?
ShinyHunters beweerde de FBI-vacaturesite te hebben gehackt met een vermeende nieuwe zero-day in PeopleSoft. De groep zei daarna toegang te hebben gekregen tot AWS GovCloud-infrastructuur die door de FBI wordt beheerd en gegevens van medewerkers en sollicitanten te hebben buitgemaakt.
10 Afzonderlijke berichtgeving beschreef een steekproef van ongeveer 5.000 vermeende FBI-medewerkersrecords.
43
Die informatie moet worden gezien als een bewering, niet als een vastgesteld feitenrelaas. De beschikbare berichtgeving bevestigt niet onafhankelijk dat de groep toegang kreeg tot GovCloud, hoeveel gegevens er eventueel zijn buitgemaakt of dat het incident bij de FBI een aparte zero-day betrof. Volgens berichtgeving onderzocht de FBI het incident rond de vacaturesite; dat bevestigt op zichzelf niet de bredere claims van de groep.
2
Waarom een beveiligingsupdate belangrijker is dan een firewallregel
Een WAF kan een extra beschermingslaag bieden, maar een regel die één specifieke schrijfwijze van een URL controleert, kan een gecodeerde variant missen. Omdat het verzoek alsnog het kwetsbare eindpunt kan bereiken, is het blokkeren van alleen het letterlijke pad geen vervanging voor het verhelpen van de kwetsbaarheid.
3
6
Mandiant en Google melden dat CVE-2026-35273 opnieuw wordt misbruikt en adviseren organisaties die risico lopen Oracle’s beveiligingsupdate toe te passen. Alleen op WAF-regels vertrouwen is niet genoeg.
17
6