ShinyHunters, som Mandiant och Google Threat Intelligence Group följer under namnet UNC6240, återupptog i september 2026 massangreppen mot sårbarheten CVE-2026-35273 i Oracle PeopleSoft. Gruppen ändrade sina förfrågningar för att ta sig förbi vissa regler i webbapplikationsbrandväggar, så kallade WAF:ar, som blockerade den sårbara URL-sökvägen. Men en brandväggsregel lagade inte själva säkerhetsbristen. Den tidigare kampanjen i maj–juni drabbade över 300 PeopleSoft-instanser hos fler än 100 organisationer, främst inom utbildning.
11
17
Så gick brandväggsreglerna att kringgå
Vissa organisationer hade försökt begränsa risken genom att låta en WAF blockera förfrågningar till PeopleSofts Environment Management Hub, på sökvägen /PSEMHUB/. I den förnyade kampanjen kodade angriparna den första bokstaven i sökvägen som %50 och skickade i stället /%50SEMHUB/. En regel som bara letade efter den exakta texten /PSEMHUB/ kunde missa den ändrade varianten, samtidigt som applikationens hantering av förfrågan fortfarande kunde leda den till den sårbara funktionen.
3
6
Skillnaden är viktig: URL:en såg annorlunda ut, men PeopleSoft-sårbarheten var kvar. Google uppger att den förnyade aktiviteten utfördes av UNC6240, även känd som ShinyHunters, och gällde samma CVE.
17
Angreppen nådde fler branscher
Den första observerade vågen pågick mellan den 27 maj och den 9 juni 2026 och riktades främst mot akademiska institutioner. Forskarna rapporterade att fler än 300 applikationsinstanser hos över 100 organisationer påverkades.
11
22
Den senare kampanjen omfattade även andra verksamheter. Bland de rapporterade målen fanns organisationer inom högre utbildning, teknik, hälso- och sjukvård, jordbruk, transport och offentlig förvaltning.
2
17
FBI-uppgifterna är fortfarande påståenden
ShinyHunters har hävdat att gruppen hackade FBI:s jobbportal med hjälp av en påstådd ny zero-day-sårbarhet i PeopleSoft. Gruppen säger också att den därefter kom åt FBI-hanterad infrastruktur i AWS GovCloud och stal uppgifter om anställda och arbetssökande.
10 Separat rapportering har beskrivit ett prov med omkring 5 000 påstådda FBI-anställdas uppgifter.
43
Uppgifterna bör behandlas som påståenden, inte som fastslagna fakta. Rapporteringen som hänvisas till här bekräftar inte oberoende att gruppen fick åtkomst till GovCloud, hur omfattande ett eventuellt datastöld var eller om FBI-incidenten gällde en separat zero-day. FBI uppges utreda händelsen vid jobbportalen, men det bekräftar inte i sig gruppens övriga uppgifter.
2
Därför räcker det inte med en WAF-regel
En WAF kan vara ett skyddslager, men en regel som känner igen en viss URL-form behöver inte fånga en kodad variant. Om förfrågan ändå når den sårbara funktionen ersätter en blockering av den bokstavliga sökvägen inte en åtgärd av själva sårbarheten.
3
6
Mandiant och Google har rapporterat om förnyad exploatering av CVE-2026-35273 och uppmanar berörda organisationer att installera Oracles säkerhetsuppdatering i stället för att enbart förlita sig på WAF-regler.
17
6