Újra aktívan kihasználja a ShinyHunters kiberbűnözői csoport a CVE-2026-35273 azonosítójú, Oracle PeopleSoft rendszereket érintő sérülékenységet. A hibát az Oracle június 10-én javította, miután a Mandiant korábban jelezte, hogy a támadók május 27. és június 9. között, zero-dayként használták ki, elsősorban felsőoktatási intézmények ellen. A mostani kampányban azonban a támadók már olyan szervezeteket is célba vehettek, amelyek ugyan alkalmazták a korábban javasolt ideiglenes védelmi intézkedéseket, de nem telepítették a biztonsági frissítést.
A támadók módszerei alkalmazkodtak a közzétett védekezési útmutatókhoz, és világszerte több tucat rendszert kompromittáltak. Az érintett szervezetek között felsőoktatási intézmények, technológiai és IT-szolgáltató cégek, egészségügyi, mezőgazdasági és közlekedési vállalatok, valamint kormányzati szervek is vannak. A sikeres támadások során a hackerek web shelleket telepítettek, egyes esetekben pedig teljes operációsrendszer-szintű hozzáférést szereztek, illetve hozzáférhettek PeopleSoft-konfigurációs fájlokhoz, adatbázis-kapcsolati információkhoz és alkalmazásadatokhoz. A Mandiant arra szólította fel a PeopleSoftot használó szervezeteket, hogy ellenőrizzék adatbázis-naplóikat, különös tekintettel a HR, bérszámfejtési és hallgatói adatokhoz kapcsolódó lekérdezésekre.
A fejlemény különösen azért keltett figyelmet, mert a ShinyHunters nemrég az FBI egyik állásportálja elleni támadásért is felelősséget vállalt, és azt állította, hogy az akció során érzékeny adatokat szerzett. Az FBI egy belső tájékoztatóban elismerte a biztonsági incidenst, és jelezte, hogy az alkalmazottak személyes adatai is érintettek lehetnek. A ShinyHunters az elmúlt hónapokban több nagy szervezet elleni támadást jelentett be, miközben a csoport ellen nemzetközi hatósági fellépés is zajlik: a holland rendőrség őrizetbe vett egy 24 éves férfit Amszterdamban, akit a csoporthoz köthetőnek vélnek. A Mandiant szerint az érintett szervezeteknek az esetleges adatlopás mellett azzal is számolniuk kell, hogy a támadók zsarolási kísérlettel és a megszerzett adatok nyilvánosságra hozatalával fenyegethetnek.