ShinyHunters, Mandiant ve Google Threat Intelligence Group’un (GTIG) UNC6240 olarak izlediği grup, Eylül 2026’da Oracle PeopleSoft’taki CVE-2026-35273 açığını toplu biçimde yeniden istismar etmeye başladı. Grup, güvenlik duvarı kurallarını aşmak için savunmasız URL yolunu farklı şekilde kodladı. Ancak bir web uygulaması güvenlik duvarı (WAF) kuralını atlatmak, yazılımdaki açığı ortadan kaldırmıyor. Mayıs-haziran dönemindeki önceki saldırı dalgasında, çoğunluğu eğitim kurumları olmak üzere 100’den fazla kuruluşta 300’ü aşkın PeopleSoft uygulama örneği ele geçirilmişti.
11
17
WAF kuralı nasıl aşıldı?
Bazı kuruluşlar, açığa karşı geçici önlem olarak PeopleSoft’un Environment Management Hub uç noktasına, yani /PSEMHUB/ yoluna giden istekleri WAF kurallarıyla engellemeye çalıştı. Yenilenen kampanyada saldırganlar yolun ilk harfini yüzde kodlamasıyla değiştirerek örneğin /%50SEMHUB/ biçimini kullandı. Yalnızca tam olarak /PSEMHUB/ ifadesini arayan bir kural bu değiştirilmiş isteği kaçırabilir; uygulama ise isteği yine savunmasız uç noktaya yönlendirebilir.
3
6
Kısacası, URL’nin görünüşü değişti ama PeopleSoft’taki güvenlik açığı aynı kaldı. Google’ın tehdit istihbaratı raporu, yenilenen faaliyeti UNC6240’a atfediyor ve bunun aynı CVE’nin istismarı olduğunu belirtiyor.
17
Saldırılar eğitim sektörünün dışına yayıldı
İlk gözlemlenen saldırı dalgası 27 Mayıs-9 Haziran 2026 arasında gerçekleşti ve ağırlıklı olarak akademik kurumları hedef aldı. Araştırmacılar, 100’den fazla kuruluşta 300’ü aşkın uygulama örneğinin etkilendiğini bildirdi.
11
22
Daha sonraki kampanyada hedef yelpazesi genişledi. Bildirilen hedefler arasında yükseköğretim kurumlarının yanı sıra teknoloji, sağlık, tarım, ulaşım ve kamu kuruluşları da yer aldı.
2
17
FBI portalı hakkındaki iddialarda neler biliniyor?
ShinyHunters, FBI’ın işe alım portalını yeni olduğu öne sürülen bir PeopleSoft sıfırıncı gün açığını kullanarak ihlal ettiğini; ardından FBI tarafından yönetilen AWS GovCloud ortamına erişip çalışanlar ve başvuru sahipleriyle ilgili verileri çaldığını iddia etti.
10 Ayrı bir haberde, FBI çalışanlarına ait olduğu öne sürülen yaklaşık 5.000 kayıttan oluşan bir örnekten söz edildi.
43
Bunlar doğrulanmış bulgular değil, grubun iddialarıdır. Mevcut haberler GovCloud’a erişildiğini, veri hırsızlığının kapsamını ya da FBI olayında ayrı bir sıfırıncı gün açığı kullanılıp kullanılmadığını bağımsız biçimde doğrulamıyor. FBI’ın işe alım sitesiyle ilgili olayı soruşturduğunun bildirilmesi de grubun daha geniş kapsamlı iddialarını tek başına kanıtlamıyor.
2
WAF kuralı neden yamanın yerini tutmuyor?
WAF, korumaya katkı sağlayan katmanlardan biri olabilir; ancak URL’nin yalnızca tek bir yazım biçimini eşleştiren bir kural, farklı kodlanmış bir isteği yakalayamayabilir. İstek savunmasız uç noktaya ulaşmaya devam edebildiğinden, yalnızca URL yolunu engellemek açığı gidermek için yeterli değildir.
3
6
Mandiant ve Google, CVE-2026-35273’ün yeniden istismar edildiğini bildirdi ve etkilenen kuruluşlara yalnızca WAF kurallarına güvenmek yerine Oracle’ın güvenlik düzeltmesini uygulamalarını önerdi.
17
6