O ShinyHunters, grupo que a Mandiant e o Google Threat Intelligence Group (GTIG) rastreiam como UNC6240, retomou em setembro de 2026 a exploração em larga escala da vulnerabilidade CVE-2026-35273, no Oracle PeopleSoft. Para contornar algumas regras de firewall de aplicações web — conhecidas pela sigla WAF — os invasores mudaram a forma de escrever o endereço vulnerável. Isso não corrigiu a falha: em sistemas sem a atualização da Oracle, a requisição ainda podia chegar ao ponto vulnerável.
11
17
A campanha anterior, entre 27 de maio e 9 de junho, atingiu principalmente instituições de ensino e comprometeu mais de 300 instâncias do PeopleSoft em mais de 100 organizações.
11
22
Como o grupo contornou algumas regras de WAF
Algumas organizações tentaram reduzir o risco com regras de WAF que bloqueavam requisições ao endpoint Environment Management Hub do PeopleSoft, cujo caminho é /PSEMHUB/. Na nova onda, os invasores codificaram o primeiro caractere do caminho e enviaram, por exemplo, /%50SEMHUB/. Como %50 representa a letra P, a aplicação ainda podia interpretar o endereço como o endpoint vulnerável, enquanto uma regra que procurasse apenas o texto literal /PSEMHUB/ poderia não reconhecer a requisição.
3
6
Em outras palavras, o endereço parecia diferente para a regra do firewall, mas a vulnerabilidade continuava presente no sistema. O Google atribuiu a atividade renovada ao UNC6240 e a relacionou à exploração da mesma falha, a CVE-2026-35273.
17
Alvos em mais setores
A primeira onda se concentrou sobretudo em instituições acadêmicas. Já a campanha retomada ampliou o alcance para organizações de ensino superior, tecnologia, saúde, agricultura, transporte e governo, entre outros setores.
2
17
O que se sabe sobre as alegações envolvendo o FBI
O ShinyHunters afirmou ter invadido o portal de vagas do FBI usando uma suposta nova vulnerabilidade zero-day do PeopleSoft e, depois, acessado o AWS GovCloud administrado pela agência para roubar dados de funcionários e candidatos.
10 Uma reportagem separada mencionou uma amostra de cerca de 5 mil registros atribuídos a funcionários do FBI.
43
Essas informações devem ser tratadas como alegações, não como fatos confirmados: as reportagens citadas não verificam de forma independente o suposto acesso ao GovCloud, a dimensão total de um eventual roubo de dados nem se o incidente envolveu uma falha zero-day diferente. Há relatos de que o FBI investigava o caso do portal de vagas, mas isso, por si só, não confirma a versão mais ampla apresentada pelo grupo.
2
Por que aplicar a correção é essencial
Um WAF pode acrescentar uma camada de proteção, mas uma regra baseada em uma única forma de escrever uma URL pode deixar passar uma versão codificada do mesmo caminho. Se a aplicação ainda recebe a requisição vulnerável, bloquear apenas o endereço literal não elimina a falha.
3
6
A Mandiant e o Google relataram a retomada da exploração da CVE-2026-35273 e recomendaram que as organizações afetadas instalem a correção de segurança da Oracle, em vez de depender somente de regras de WAF.
17
6