В сентябре 2026 года ShinyHunters — группировка, которую Mandiant и Google Threat Intelligence Group отслеживают под обозначением UNC6240, — возобновила массовую эксплуатацию уязвимости Oracle PeopleSoft CVE-2026-35273. Для обхода некоторых правил WAF злоумышленники изменили запись уязвимого адреса. Но такая уловка не устранила саму уязвимость: организации, которые ограничились правилом для межсетевого экрана и не установили исправление, остались уязвимы. Предыдущая кампания в мае—июне затронула более 300 экземпляров PeopleSoft в более чем 100 организациях, преимущественно в сфере образования.
11
17
Как удалось обойти правило WAF
Некоторые организации пытались снизить риск, настроив WAF — межсетевой экран веб-приложений — на блокировку обращений к компоненту PeopleSoft Environment Management Hub по адресу /PSEMHUB/. В новой кампании атакующие закодировали первый символ пути и отправили запрос к /%50SEMHUB/. Если правило проверяло только буквальное написание /PSEMHUB/, оно могло не распознать изменённый адрес. При этом обработка запроса приложением всё ещё могла привести его к уязвимому компоненту.
3
6
Иными словами, адрес был записан иначе, но уязвимость PeopleSoft никуда не исчезла. Google связала возобновившуюся активность с UNC6240 и описала её как эксплуатацию той же уязвимости CVE-2026-35273.
17
Новая волна затронула больше отраслей
Первая наблюдаемая волна атак продолжалась с 27 мая по 9 июня 2026 года и была нацелена главным образом на академические организации. По данным исследователей, она затронула более 300 экземпляров приложений в более чем 100 организациях.
11
22
Позднее круг целей расширился за пределы образования. Среди организаций, на которые, как сообщалось, были направлены атаки, — учреждения высшего образования, технологические, медицинские, сельскохозяйственные и транспортные организации, а также государственные структуры.
2
17
Что известно о заявлениях насчёт портала ФБР
ShinyHunters заявила, что взломала портал вакансий ФБР, воспользовавшись якобы новой уязвимостью нулевого дня в PeopleSoft. По утверждению группировки, после этого она получила доступ к инфраструктуре AWS GovCloud, которой управляет ФБР, и похитила данные сотрудников и соискателей.
10 Отдельная публикация сообщала о выборке примерно из 5 000 записей, которые, как утверждалось, принадлежали сотрудникам ФБР.
43
Эти сведения следует считать заявлениями группировки, а не установленными фактами. В доступных публикациях нет независимого подтверждения доступа к GovCloud, полного масштаба предполагаемой кражи данных или того, что инцидент был связан с отдельной уязвимостью нулевого дня. Сообщалось, что ФБР расследует происшествие с сайтом для соискателей, но само по себе это не подтверждает более широкие утверждения ShinyHunters.
2
Почему исправление важнее правила в WAF
WAF может быть одним из уровней защиты, но правило, которое распознаёт только один вариант URL, может пропустить иначе закодированный адрес. Если запрос всё равно доходит до уязвимого компонента, блокировка буквального пути не заменяет устранение самой уязвимости.
3
6
Mandiant и Google сообщили о возобновлении эксплуатации CVE-2026-35273 и призвали затронутые организации установить исправление Oracle, а не полагаться только на правила WAF.
17
6