У вересні 2026 року ShinyHunters, яку Mandiant і Google Threat Intelligence Group відстежують під позначенням UNC6240, відновила масову експлуатацію вразливості Oracle PeopleSoft CVE-2026-35273. Група змінила формат запитів, щоб обходити деякі правила вебфаєрволів (WAF), які блокували вразливий URL-шлях. Але правило фаєрвола не усуває саму вразливість: під час попередньої кампанії у травні–червні було скомпрометовано понад 300 екземплярів PeopleSoft у більш ніж 100 організаціях, переважно в освітній сфері.
11
17
Як спрацював обхід WAF
Деякі організації намагалися знизити ризик, налаштувавши WAF на блокування запитів до компонента Environment Management Hub у PeopleSoft за шляхом /PSEMHUB/. У новій хвилі зловмисники закодували першу літеру шляху у форматі URL: замість /PSEMHUB/ надсилали /%50SEMHUB/. Правило, яке шукало лише точний текст /PSEMHUB/, могло не розпізнати змінений запит, тоді як застосунок усе ще міг спрямувати його до вразливої кінцевої точки.
3
6
Тобто адреса виглядала інакше для правила фаєрвола, але вразливість у PeopleSoft нікуди не зникла. Google повідомила про поновлення атак UNC6240 і пов’язала їх з експлуатацією тієї самої CVE.
17
Нова хвиля вийшла за межі освіти
Першу зафіксовану хвилю атак спостерігали з 27 травня до 9 червня 2026 року. Вона була спрямована переважно на заклади освіти. За даними дослідників, постраждали понад 300 екземплярів застосунку в більш ніж 100 організаціях.
11
22
Пізніша кампанія охопила й інші сфери. Серед організацій, які стали її мішенями, називали заклади вищої освіти, технологічні, медичні, сільськогосподарські та транспортні організації, а також державні установи.
2
17
Що відомо про заяви щодо порталу вакансій ФБР
ShinyHunters заявила, що зламала портал вакансій ФБР за допомогою нібито нової вразливості нульового дня в PeopleSoft, а потім отримала доступ до інфраструктури AWS GovCloud, якою керує ФБР, і викрала дані працівників та кандидатів.
10 В окремому матеріалі повідомлялося про зразок приблизно з 5 000 записів, які приписують працівникам ФБР.
43
Ці відомості слід сприймати саме як заяви, а не як підтверджені висновки. Наведені повідомлення незалежно не підтверджують ані доступ до AWS GovCloud, ані повний обсяг можливого викрадення даних, ані те, що інцидент стосувався окремої нової вразливості нульового дня. Повідомлялося, що ФБР розслідує інцидент із сайтом вакансій, але сам факт розслідування не доводить ширших тверджень групи.
2
Чому встановлення виправлення важливіше за правило WAF
WAF може бути одним із рівнів захисту, але правило, яке перевіряє лише один варіант URL, може пропустити той самий шлях в іншому кодуванні. Якщо запит усе ще доходить до вразливої кінцевої точки, блокування буквального шляху не замінює усунення самої вразливості.
3
6
Mandiant і Google повідомили про поновлення експлуатації CVE-2026-35273 та закликали організації, яких це стосується, встановити виправлення Oracle, а не покладатися лише на правила WAF.
17
6