ShinyHunters并未止步于今年春末针对教育机构的那波攻击。Google旗下Mandiant和威胁情报团队表示,该组织重新大规模利用Oracle PeopleSoft中的同一漏洞,并把攻击范围扩展至全球多个行业。关键问题在于:有些机构只添加了网页应用防火墙规则,却没有安装Oracle发布的修复补丁。
7
15
从教育机构扩大到多个行业
Mandiant将ShinyHunters追踪为UNC6240。该团队此前观察到,攻击者在2026年5月27日至6月9日期间,主要针对使用PeopleSoft的教育机构,利用漏洞CVE-2026-35273发起攻击。Mandiant将这一漏洞描述为PeopleSoft环境管理组件中的严重远程代码执行漏洞。
15
到了后续一轮行动,Mandiant称攻击再次达到“大规模利用”程度,目标也不再局限于教育领域,而是扩展到全球多个行业。
7不过,现有报告摘要并未列出可以逐一核实的受害国家或受影响行业名单,因此不宜据此推断哪些具体地区或机构已确认遭到入侵。
为什么WAF规则挡不住攻击
网页应用防火墙(WAF)通常用于检查和过滤进入网站或应用的请求。针对早期攻击,一些机构曾配置规则,试图拦截指向PeopleSoft易受攻击组件的请求。但Mandiant称,ShinyHunters修改了利用方式,以绕过这些规则。
7
相关报道指出,攻击者使用URL编码改变请求的表现形式,使部分基于特定请求格式设置的规则无法识别或拦截。
14这类规则只能作为缓解措施,不能修复PeopleSoft本身的漏洞。未安装Oracle安全更新的系统仍可能存在风险;Oracle于6月10日发布了针对该漏洞的紧急更新。
14
FBI数据说法仍需谨慎看待
ShinyHunters另称自己入侵了美国联邦调查局(FBI),并窃取大量现任和前任工作人员的数据。FBI表示,已注意到有关FBIjobs.gov遭未授权活动影响的说法,正在调查。
2
Reuters称,流传的一份样本“似乎”包含部分FBI人员的姓名、地址和职务信息。
2但这并不能证明该组织声称的泄露规模,也不能单独证实入侵路径,更不能证明FBI事件是通过前述PeopleSoft漏洞发生。现有资料也没有提供Oracle对这项FBI相关说法的具体回应。
因此,目前可以确认的是Mandiant报告了PeopleSoft漏洞遭到新一轮大规模利用;FBI数据泄露的范围和具体入侵方式,则应与已报告的PeopleSoft攻击区分开来。