ShinyHunters, được Mandiant và Google Threat Intelligence Group theo dõi với mã định danh UNC6240, đã nối lại chiến dịch khai thác diện rộng lỗ hổng Oracle PeopleSoft CVE-2026-35273 vào tháng 9/2026. Nhóm thay đổi cách viết yêu cầu để vượt qua một số quy tắc tường lửa ứng dụng web (WAF) vốn chặn đường dẫn dễ bị tấn công. Nhưng quy tắc tường lửa không loại bỏ lỗ hổng: chiến dịch trước đó, diễn ra trong tháng 5–6, đã xâm nhập hơn 300 phiên bản PeopleSoft tại trên 100 tổ chức, phần lớn thuộc lĩnh vực giáo dục.
11
17
Mã hóa đường dẫn để lọt qua một số quy tắc WAF
Một số tổ chức từng tìm cách giảm nguy cơ bằng cách dùng WAF chặn yêu cầu tới điểm cuối Environment Management Hub của PeopleSoft, có đường dẫn /PSEMHUB/. Trong đợt tấn công mới, nhóm mã hóa ký tự đầu tiên của đường dẫn thành %50, gửi yêu cầu tới /%50SEMHUB/. Nếu quy tắc chỉ dò đúng chuỗi /PSEMHUB/, nó có thể không nhận ra đường dẫn đã bị biến đổi, trong khi ứng dụng vẫn xử lý yêu cầu theo cách đưa nó tới điểm cuối dễ bị khai thác.
3
6
Nói cách khác, đường dẫn trông khác đi nhưng lỗ hổng bên trong PeopleSoft vẫn còn. Google cho biết hoạt động tái khai thác CVE-2026-35273 này do UNC6240, tức ShinyHunters, thực hiện.
17
Mục tiêu không còn giới hạn ở giáo dục
Đợt tấn công đầu tiên được ghi nhận từ ngày 27/5 đến 9/6/2026, chủ yếu nhắm vào các cơ sở giáo dục. Các nhà nghiên cứu cho biết hơn 300 phiên bản ứng dụng tại trên 100 tổ chức bị ảnh hưởng.
11
22
Trong chiến dịch sau, mục tiêu được mở rộng sang nhiều lĩnh vực, gồm giáo dục đại học, công nghệ, y tế, nông nghiệp, giao thông vận tải và cơ quan chính phủ.
2
17
Những gì đã biết về tuyên bố liên quan đến cổng tuyển dụng FBI
ShinyHunters tuyên bố đã xâm nhập cổng tuyển dụng của FBI bằng một lỗ hổng PeopleSoft zero-day mới, sau đó truy cập AWS GovCloud do FBI quản lý và lấy dữ liệu liên quan đến nhân viên cùng ứng viên.
10 Một bản tin riêng đề cập mẫu khoảng 5.000 hồ sơ được cho là của nhân viên FBI.
43
Tuy nhiên, đây vẫn là các tuyên bố chưa được xác nhận đầy đủ: những nguồn hiện có chưa kiểm chứng độc lập việc nhóm truy cập được GovCloud, phạm vi dữ liệu bị lấy hay liệu sự cố FBI có liên quan đến một lỗ hổng zero-day riêng hay không. Các bản tin cho biết FBI đang điều tra sự cố tại trang tuyển dụng; riêng thông tin đó không xác nhận toàn bộ những gì nhóm tin tặc tuyên bố.
2
Vì sao cần vá lỗi thay vì chỉ dựa vào WAF
WAF có thể là một lớp bảo vệ hữu ích, nhưng quy tắc chỉ khớp với một cách viết URL có thể bỏ sót phiên bản đã được mã hóa khác đi. Nếu yêu cầu vẫn tới được điểm cuối dễ bị tấn công, chặn đúng chuỗi đường dẫn quen thuộc không thể thay thế việc xử lý lỗ hổng.
3
6
Mandiant và Google ghi nhận chiến dịch tái khai thác CVE-2026-35273, đồng thời khuyến nghị các tổ chức bị ảnh hưởng cài bản cập nhật bảo mật của Oracle thay vì chỉ dựa vào quy tắc WAF.
17
6