ShinyHunters a lancé une nouvelle vague d’attaques contre les serveurs Oracle PeopleSoft, trouvant une manière étonnamment simple de contourner les défenses déployées par les organisations après que le groupe a commencé à exploiter une vulnérabilité critique plus tôt cette année.
Google’s Mandiant and Threat Intelligence Group ont observé une nouvelle exploitation massive de CVE-2026-35273, une vulnérabilité critique de PeopleSoft qui permet aux attaquants d’exécuter du code à distance sans authentification. ShinyHunters, suivi par Google sous UNC6240, exploitait initialement cette faille comme un zero-day entre fin mai et début juin.
Oracle a publié une mise à jour d’urgence sur la sécurité en juin. Les organisations ne pouvant pas appliquer immédiatement de correctifs ont été conseillées de bloquer l’accès externe au composant PSEMHUB vulnérable en utilisant des pare-feux d’applications web. ShinyHunters a désormais modifié ses requêtes pour contourner certaines de ces règles.
Au lieu de demander le chemin vulnérable normal, les attaquants codent un seul caractère dans l’URL. Certains pare-feux vérifient la requête avant de la décoder et ne reconnaissent donc pas le chemin bloqué, tandis que PeopleSoft décode ensuite l’adresse et envoie la requête au composant vulnérable.
Cette technique a permis à ShinyHunters de reprendre des attaques contre des systèmes où les administrateurs s’appuyaient sur des règles de pare-feu plutôt que sur l’installation de la mise à jour de sécurité d’Oracle. Google a observé des compromissions dans l’enseignement supérieur, la technologie, les services informatiques, la santé, l’agriculture, les transports et les organisations gouvernementales.
Après avoir obtenu l’accès, les attaquants ont installé des web shells qui permettent un contrôle à distance sur des serveurs compromis. Google a également observé le déploiement d’outils de tunneling et le logiciel légitime de gestion distante MeshAgent pour maintenir l’accès. Dans certains cas, les commandes s’exécutaient avec des privilèges racine ou SYSTEM, offrant un contrôle total sur le système d’exploitation affecté.
Google affirme avoir notifié plus de 100 organisations dans le monde des activités liées à la campagne renouvelée.
Les conclusions arrivent peu après que ShinyHunters a revendiqué la responsabilité d’activités non autorisées impliquant le site de recrutement du FBI. Le groupe affirme avoir accédé aux systèmes du FBI via PeopleSoft et volé des téraoctets d’informations concernant les employés et les candidats à un emploi.
Le FBI a confirmé qu’il enquête sur des activités non autorisées affectant FBIjobs.gov mais n’a pas confirmé les allégations plus larges de ShinyHunters concernant des données volées ou un accès aux systèmes internes. Le groupe affirme également avoir exploité une vulnérabilité supplémentaire inconnue dans le même composant PeopleSoft lors de l’incident du FBI.
