Mandiant i Google Threat Intelligence Group przypisują grupie UNC6240, znanej jako ShinyHunters, ponowną falę masowego wykorzystywania luki CVE 2026 35273 w Oracle PeopleSoft. Atakujący zmodyfikowali sposób wykorzystania luki i użyli kodowania URL, by omijać reguły zapory aplikacyjnej WAF.
Opublikowane przezEdytowane za pomocą GPT-6 LunaObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did ShinyHunters expand its exploitation of an Oracle PeopleSoft vulnerability after its May 27–June 9, 2026 attacks, why did web applic. Article summary: After its May 27–June 9 campaign, ShinyHunters resumed large scale exploitation of the same Oracle PeopleSoft flaw, CVE 2026 35273, and broadened its targeting from education to multiple sectors worldwide, according to G. Topic tags: general web, code, security, marketing, social media. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
Grupa ShinyHunters wróciła do wykorzystywania luki w oprogramowaniu Oracle PeopleSoft i rozszerzyła zasięg ataków poza sektor edukacji. Google Threat Intelligence Group i należący do Google zespół Mandiant opisują nową falę jako masowe wykorzystywanie podatności CVE-2026-35273. 7
Pierwszą kampanię, przypisywaną grupie śledzonej przez Mandiant jako UNC6240, zaobserwowano od 27 maja do 9 czerwca 2026 r. Jej głównym celem były wtedy instytucje akademickie korzystające z infrastruktury PeopleSoft. 15
W kolejnej fali ShinyHunters rozszerzyło działania na organizacje z wielu sektorów i różnych części świata. Mandiant opisuje zasięg jako globalny, ale dostępne informacje nie zawierają wiarygodnego, kompletnego wykazu państw ani potwierdzonych poszkodowanych organizacji. 7
Po wcześniejszych atakach część organizacji wdrożyła reguły zapory aplikacji internetowej, czyli WAF, aby blokować żądania powiązane z podatnym elementem PeopleSoft. Według opisu kampanii napastnicy zmodyfikowali sposób wykorzystania luki i użyli kodowania URL, dzięki czemu ich żądania mogły ominąć te reguły. 7
14
WAF może odfiltrowywać rozpoznane wzorce ataku, ale taka reguła nie usuwa podatności z oprogramowania. Organizacje, które ograniczyły się do konfiguracji zapory i nie zainstalowały poprawki Oracle, nadal były narażone. Oracle udostępniło aktualizację bezpieczeństwa dla tej luki 10 czerwca 2026 r. 14
ShinyHunters osobno ogłosiło, że włamało się do FBI i wykradło dane wielu obecnych i byłych pracowników. Reuters podał, że próbka danych miała zawierać nazwiska, adresy i przydziały niektórych agentów. Taka próbka nie potwierdza jednak deklarowanej przez grupę skali kradzieży ani tego, w jaki sposób uzyskano dostęp. 2
FBI przekazało Reutersowi, że wie o doniesieniach dotyczących nieuprawnionej aktywności wpływającej na FBIJobs.gov i prowadzi dochodzenie. To potwierdza, że agencja bada zgłoszenie, ale samo w sobie nie potwierdza wszystkich twierdzeń ShinyHunters ani związku incydentu z CVE-2026-35273. 2 W dostępnych materiałach nie ma potwierdzonego stanowiska Oracle w sprawie deklaracji o danych FBI.
Najważniejsze rozróżnienie: Mandiant potwierdził ponowne ataki na podatne systemy PeopleSoft, natomiast twierdzenie ShinyHunters o kradzieży danych FBI pozostaje osobną sprawą, której skali i sposobu przeprowadzenia nie da się potwierdzić na podstawie tych informacji. 7
2
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Mandiant i Google Threat Intelligence Group przypisują grupie UNC6240, znanej jako ShinyHunters, ponowną falę masowego wykorzystywania luki CVE 2026 35273 w Oracle PeopleSoft.
Mandiant i Google Threat Intelligence Group przypisują grupie UNC6240, znanej jako ShinyHunters, ponowną falę masowego wykorzystywania luki CVE 2026 35273 w Oracle PeopleSoft. Atakujący zmodyfikowali sposób wykorzystania luki i użyli kodowania URL, by omijać reguły zapory aplikacyjnej WAF.
Pierwsza kampania, prowadzona od 27 maja do 9 czerwca 2026 r., skupiała się głównie na instytucjach akademickich.