ShinyHunters, śledzeni przez Mandiant i Google Threat Intelligence Group jako UNC6240, we wrześniu 2026 r. wznowili masowe ataki na systemy Oracle PeopleSoft z wykorzystaniem luki CVE-2026-35273. Zmienili zapis żądań tak, by ominąć część reguł zapory WAF blokujących podatną ścieżkę URL. Nie usunęło to jednak samej luki. W poprzedniej kampanii, prowadzonej od maja do czerwca, grupa zaatakowała ponad 300 instancji PeopleSoft w ponad 100 organizacjach, głównie w sektorze edukacji.
11
17
Jak zadziałało obejście WAF
Niektóre organizacje próbowały ograniczyć ryzyko, konfigurując zapory aplikacyjne (WAF), by blokowały żądania do punktu końcowego Environment Management Hub w PeopleSoft: /PSEMHUB/. W kolejnej fali napastnicy zakodowali procentowo pierwszą literę ścieżki i wysyłali ją jako /%50SEMHUB/. Reguła sprawdzająca wyłącznie dosłowny zapis /PSEMHUB/ mogła nie rozpoznać takiego żądania, choć aplikacja nadal kierowała je do podatnego punktu końcowego.
3
6
Zmienił się więc zapis adresu, ale nie podatność w PeopleSoft. Google przypisało wznowioną aktywność UNC6240, czyli ShinyHunters, i opisało ją jako ponowne wykorzystywanie tej samej luki CVE.
17
Ataki wyszły poza sektor edukacji
Pierwszą zaobserwowaną falę odnotowano między 27 maja a 9 czerwca 2026 r. Skupiała się przede wszystkim na instytucjach akademickich. Badacze podali, że ucierpiało ponad 300 instancji aplikacji w przeszło 100 organizacjach.
11
22
Kolejna kampania objęła również inne branże i instytucje. Wśród wskazywanych celów znalazły się organizacje z sektorów szkolnictwa wyższego, technologii, ochrony zdrowia, rolnictwa i transportu, a także instytucje rządowe.
2
17
Co wiadomo o twierdzeniach dotyczących portalu FBI
ShinyHunters twierdzili, że włamali się do portalu rekrutacyjnego FBI, wykorzystując rzekomo nową lukę zero-day w PeopleSoft. Według grupy uzyskali następnie dostęp do infrastruktury AWS GovCloud zarządzanej przez FBI i wykradli dane dotyczące pracowników oraz kandydatów.
10 Osobne doniesienia opisywały próbkę około 5 tys. rekordów rzekomo należących do pracowników FBI.
43
To na razie twierdzenia grupy, a nie potwierdzone ustalenia. Dostępne relacje nie potwierdzają niezależnie ani dostępu do GovCloud, ani pełnego zakresu ewentualnej kradzieży danych, ani tego, czy incydent dotyczył osobnej luki zero-day. Z doniesień wynika, że FBI badało incydent związany z portalem rekrutacyjnym, ale samo wszczęcie dochodzenia nie potwierdza szerszej wersji przedstawianej przez napastników.
2
Dlaczego poprawka jest ważniejsza niż reguła WAF
WAF może stanowić dodatkową warstwę ochrony, ale reguła dopasowana do jednej postaci adresu URL może nie zablokować jego zakodowanego wariantu. Jeśli żądanie nadal trafia do podatnego punktu końcowego, blokowanie wyłącznie dosłownej ścieżki nie usuwa przyczyny zagrożenia.
3
6
Mandiant i Google poinformowały o wznowionym wykorzystywaniu CVE-2026-35273 i zalecają organizacjom, których dotyczy problem, zainstalowanie poprawki bezpieczeństwa Oracle zamiast polegania wyłącznie na regułach WAF.
17
6