ShinyHunters, som Mandiant og Google Threat Intelligence Group følger under navnet UNC6240, gjenopptok masseutnyttelsen av sårbarheten CVE-2026-35273 i Oracle PeopleSoft i september 2026. Gruppen endret forespørslene sine for å komme forbi enkelte regler i nettapplikasjonsbrannmurer (WAF-er) som blokkerte den sårbare URL-stien. Men brannmurregelen fjernet ikke selve sårbarheten. Den tidligere kampanjen i mai og juni rammet over 300 PeopleSoft-instanser hos mer enn 100 organisasjoner, hovedsakelig innen utdanning.
11
17
Slik kom angrepet forbi WAF-reglene
Noen organisasjoner hadde forsøkt å redusere risikoen ved å bruke WAF-regler til å blokkere forespørsler til PeopleSoft-endepunktet Environment Management Hub, /PSEMHUB/. I den nye kampanjen prosentkodet angriperne den første bokstaven i stien og sendte i stedet /%50SEMHUB/. En regel som bare lette etter den bokstavelige stien /PSEMHUB/, kunne overse den endrede forespørselen, mens applikasjonen fortsatt kunne tolke den som en forespørsel til det sårbare endepunktet.
3
6
URL-en så altså annerledes ut, men den underliggende PeopleSoft-sårbarheten var fortsatt der. Google oppga at den fornyede aktiviteten var knyttet til UNC6240 og dreide seg om utnyttelse av den samme CVE-en.
17
Angrepene spredte seg til flere sektorer
Den første observerte bølgen pågikk fra 27. mai til 9. juni 2026 og var hovedsakelig rettet mot utdanningsinstitusjoner. Forskere rapporterte at mer enn 300 applikasjonsinstanser hos over 100 organisasjoner ble rammet.
11
22
Den senere kampanjen strakte seg utover utdanningssektoren. Blant de rapporterte målene var høyere utdanning, teknologi, helse, landbruk, transport og offentlige organisasjoner.
2
17
Dette er kjent om påstandene om FBIs jobbsøkerportal
ShinyHunters hevdet at gruppen brøt seg inn i FBIs jobbsøkerportal ved hjelp av en påstått ny zero-day-sårbarhet i PeopleSoft. Gruppen hevdet videre at den fikk tilgang til FBI-administrert AWS GovCloud og stjal data om ansatte og jobbsøkere.
10 En annen omtale beskrev et utvalg på rundt 5 000 angivelige FBI-ansattoppføringer.
43
Dette må behandles som påstander, ikke som fastslåtte fakta. Rapporteringen som er tilgjengelig, bekrefter ikke uavhengig den påståtte tilgangen til GovCloud, omfanget av et eventuelt datatyveri eller om FBI-hendelsen skyldtes en separat zero-day-sårbarhet. Det er meldt at FBI etterforsket hendelsen ved jobbsøkerportalen, men det bekrefter ikke i seg selv gruppens øvrige påstander.
2
Derfor er oppdateringen viktigere enn en WAF-regel
En WAF kan gi et ekstra lag med beskyttelse, men en regel som gjenkjenner én bestemt skrivemåte for en URL, fanger ikke nødvendigvis opp en annen koding av samme sti. Hvis forespørselen fortsatt når det sårbare endepunktet, er blokkering av den bokstavelige URL-en ingen erstatning for å rette sårbarheten.
3
6
Mandiant og Google rapporterte om fornyet utnyttelse av CVE-2026-35273 og oppfordret berørte organisasjoner til å installere Oracles sikkerhetsoppdatering i stedet for å basere seg på WAF-regler alene.
17
6