ShinyHunters ha lanzado otra oleada de ataques contra los servidores de Oracle PeopleSoft, encontrando una forma sorprendentemente sencilla de evitar las organizaciones de defensa desplegadas después de que el grupo comenzara a explotar una vulnerabilidad crítica a principios de este año.
Google’s Mandiant and Threat Intelligence Group han observado una renovada explotación masiva de CVE-2026-35273, una vulnerabilidad crítica de PeopleSoft que permite a los atacantes ejecutar código remotamente sin autenticación. ShinyHunters, rastreado por Google como UNC6240, explotó originalmente la falla como un día cero entre finales de mayo y principios de junio.
Oracle publicó una actualización de seguridad de emergencia en junio. A las organizaciones que no pudieron parchear de inmediato se les aconsejó bloquear el acceso externo al componente vulnerable de PSEMHUB usando cortafuegos de aplicaciones web. ShinyHunters ha modificado ahora sus solicitudes para eludir algunas de esas normas.
En lugar de solicitar la ruta vulnerable normal, los atacantes codifican un solo carácter en la URL. Algunos cortafuegos comprueban la solicitud antes de decodificarla y, por tanto, no reconocen la ruta bloqueada, mientras que PeopleSoft luego decodifica la dirección y envía la solicitud al componente vulnerable.
La técnica ha permitido a ShinyHunters reanudar ataques contra sistemas donde los administradores dependían de reglas de cortafuegos en lugar de instalar la actualización de seguridad de Oracle. Google ha observado compromisos en la educación superior, tecnología, servicios informáticos, sanidad, agricultura, transporte y organizaciones gubernamentales.
Tras obtener el acceso, los atacantes han instalado webshells que proporcionan control remoto sobre servidores comprometidos. Google también observó herramientas de túnel y el software legítimo de gestión remota MeshAgent que se desplegaba para mantener el acceso. En algunos incidentes, los comandos se ejecutaban con privilegios raíz o SYSTEM, proporcionando control total sobre el sistema operativo afectado.
Google afirma que ha notificado a más de 100 organizaciones en todo el mundo sobre la actividad asociada a la campaña renovada.
Los hallazgos llegan poco después de que ShinyHunters se autoría de actividades no autorizadas relacionadas con la web de reclutamiento del FBI. El grupo afirma que accedió a los sistemas del FBI a través de PeopleSoft y robó terabytes de información sobre empleados y solicitantes de empleo.
El FBI ha confirmado que está investigando actividades no autorizadas que afectan a FBIjobs.gov, pero no ha confirmado las afirmaciones generales de ShinyHunters sobre datos robados o acceso a sistemas internos. El grupo también afirma que explotó una vulnerabilidad adicional desconocida en el mismo componente de PeopleSoft durante el incidente del FBI.