ShinyHunters вернулась к массовым атакам на Oracle PeopleSoft, найдя способ проходить через защиту, установленную компаниями после первой волны взломов. На этот раз под ударом оказались десятки систем по всему миру — не только университеты, но и IT-компании, организации в сфере здравоохранения, госструктуры.

Группировка эксплуатирует уязвимость CVE-2026-35273 в PeopleSoft Enterprise PeopleTools, которая позволяет выполнять код удалённо без аутентификации. После первой волны атак администраторам советовали закрыть доступ к PSEMHUB через WAF. ShinyHunters приспособилась именно к такой защите.

Вместо обращения к /PSEMHUB/ злоумышленники используют /%50SEMHUB/, где %50 — это URL-кодированная буква P. Многие WAF и обратные прокси сначала сравнивают исходную строку с правилами блокировки и пропускают изменённый адрес. WebLogic затем декодирует URL и отправляет запрос всё тому же уязвимому компоненту. Перед взломом сервер получает от пяти до 15 POST-запросов для проверки уязвимости.

После успешной атаки группировка размещает JSP-веб-шеллы или выполняет команды в памяти, не оставляя следов на диске. Это затрудняет обнаружение скомпрометации по созданным файлам.

На Windows-серверах ShinyHunters загружала бэкдор SIDEEYE под видом установщика медиаплеера, использовала Neo-reGeorg для туннелирования и устанавливала MeshAgent на Linux. Примерно четверть замеченных команд выполнялась с правами root или NT Authority\SYSTEM.

Новая волна затронула высшее образование, технологические компании, IT-сервисы, здравоохранение, сельское хозяйство, транспорт и государственные структуры. PeopleSoft особенно привлекает вымогателей, так как система работает с кадровыми, зарплатными и студенческими данными. Специалисты обнаружили признаки подготовки больших архивов и вывода информации через rsync, SSH и HTTP.

Mandiant и Google Threat Intelligence Group рекомендуют установить исправление от Oracle, отключить Environment Management Hub там, где он не используется, и проверять журналы на наличие как обычного пути /PSEMHUB/, так и его URL-кодированных вариантов. При обнаружении веб-шелла сервер следует считать полностью скомпрометированным и сменить все доступные учётные данные PeopleSoft.

Расширение атак совпало с заявлением ShinyHunters о взломе ФБР через PeopleSoft. Группировка утверждает, что получила данные сотрудников, но Reuters не смог подтвердить связь с уязвимостью. ФБР заявило, что расследует инцидент.

ShinyHunters уже неоднократно использовала образовательный сектор как источник крупных массивов персональных данных. Весной группировка атаковала Canvas компании Instructure, а потенциально скомпрометированные данные связывали с информацией примерно 275 млн человек.