O grupo ShinyHunters voltou a explorar uma falha no Oracle PeopleSoft em uma campanha que usa uma alteração na URL para contornar determinadas regras de Web Application Firewall, o WAF. A nova atividade foi identificada pela Mandiant e pelo Google Threat Intelligence Group, o GTIG.
A vulnerabilidade, identificada como CVE-2026-35273, já havia sido explorada como zero day pelo grupo entre 27 de maio e 9 de junho de 2026. A Oracle publicou uma atualização emergencial de segurança em 10 de junho, mas os ataques identificados posteriormente indicam uma continuação da campanha.
O ShinyHunters também é rastreado pelos pesquisadores como UNC6240.
Uma pequena mudança na URL consegue contornar algumas regras de WAF
A vulnerabilidade afeta o Environment Management Hub do PeopleSoft, conhecido como PSEMHUB. Para explorar a falha, os invasores modificaram a forma como o endereço é enviado ao servidor.
Em vez de utilizar /PSEMHUB/, os atacantes passaram a enviar /%50SEMHUB/. Nesse caso, %50 corresponde à representação codificada da letra “P” na URL.
A alteração parece quase irrelevante visualmente, mas pode fazer diferença para determinadas ferramentas de segurança.
Algumas regras de WAF e proxy reverso analisam o caminho antes que a URL seja decodificada. Como consequência, a versão modificada pode não corresponder ao padrão configurado para bloquear a tentativa de exploração.
O WebLogic posteriormente decodifica o endereço e encaminha a requisição ao servlet vulnerável. Assim, a solicitação consegue chegar ao componente afetado.
É um exemplo bastante direto de um problema recorrente em segurança: uma regra de bloqueio pode funcionar perfeitamente até o atacante descobrir outra maneira de apresentar a mesma requisição.
Segundo a Mandiant, web shells foram encontrados em dezenas de sistemas comprometidos nos setores de ensino superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo.
Na campanha anterior, identificada em junho, Mandiant e GTIG encontraram mais de 100 organizações com sistemas PeopleSoft potencialmente expostos. Cerca de 68% das organizações identificadas pertenciam ao ensino superior, sendo a maioria localizada nos Estados Unidos.
Ataques instalam web shells no PeopleSoft
Depois de explorar a falha no Oracle PeopleSoft, os invasores instalaram web shells JSP dentro do diretório da aplicação. Entre os arquivos encontrados pelos pesquisadores estavam x.jsp e u.jsp.
O x.jsp permite executar comandos no sistema comprometido. Já o u.jsp possibilita enviar arquivos maiores divididos em blocos de 150 KB, evitando os limites de tamanho das requisições HTTP.
Nos sistemas Windows, os atacantes também enviaram um arquivo de aproximadamente 5,2 MB chamado Ple64.exe.
O executável é uma versão adulterada do instalador do reprodutor de mídia Light Alloy utilizada para entregar o backdoor SIDEEYE. Segundo a Mandiant, o instalador estava assinado com um certificado válido.
E esse detalhe merece atenção. Um arquivo possuir assinatura válida não significa automaticamente que aquilo que ele executa seja seguro.
SIDEEYE rouba credenciais e mantém acesso ao ambiente
Depois de instalado, o SIDEEYE oferece diferentes recursos aos invasores. O backdoor pode roubar credenciais armazenadas em navegadores e aplicações de desktop, além de manipular arquivos e processos.
A ferramenta também oferece funcionalidades de reverse shell e reverse proxy.
Os pesquisadores identificaram ainda o uso do Neo reGeorg, ferramenta de código aberto utilizada para tunelamento, e do MeshAgent, software legítimo de gerenciamento remoto.
Essas ferramentas foram utilizadas pelos atacantes para ajudar a manter acesso aos ambientes comprometidos após a invasão inicial.
Caso surge após alegações de invasão ao FBI
A descoberta da nova campanha aconteceu poucos dias depois de o ShinyHunters afirmar ao Hackread.com que utilizou uma vulnerabilidade zero day do Oracle PeopleSoft para obter acesso inicial ao FBI.
Segundo o próprio grupo, a invasão teria começado pelo portal de candidaturas a empregos da agência. O ShinyHunters afirmou posteriormente ter realizado movimentação lateral para outros sistemas do FBI, incluindo infraestrutura no AWS GovCloud.
O grupo também alegou ter baixado entre 2 TB e 3 TB de dados. Isso, porém, não significa que os dois casos estejam relacionados.
O ShinyHunters não identificou a vulnerabilidade supostamente utilizada contra o FBI como sendo a CVE-2026-35273. Também não há, nas informações apresentadas pela Mandiant, evidências que relacionem a alegada invasão ao FBI à vulnerabilidade abordada nesta campanha.
Apesar de os dois episódios envolverem o ShinyHunters e o Oracle PeopleSoft, estabelecer uma ligação entre eles sem evidências seria simplesmente preencher uma lacuna com suposição.
Mandiant recomenda aplicar a atualização da Oracle
A principal recomendação da Mandiant é aplicar a atualização de segurança disponibilizada pela Oracle em vez de depender apenas de regras de WAF para bloquear a exploração.
As organizações também devem desabilitar o Environment Management Hub quando isso for possível e analisar os logs do WebLogic em busca de acessos normais ou codificados ao caminho /PSEMHUB/.
Outra medida recomendada é verificar o diretório da aplicação PeopleSoft procurando arquivos JSP ou executáveis inesperados. Credenciais que possam ter ficado acessíveis a partir de sistemas comprometidos também devem ser rotacionadas.
O episódio reforça uma diferença que parece óbvia, mas ainda causa problemas: bloquear uma tentativa de exploração não é o mesmo que corrigir uma vulnerabilidade.
O WAF continua sendo uma camada importante de segurança, mas não substitui a instalação da correção disponibilizada pelo fabricante. Neste caso, os atacantes mostraram que uma alteração simples na codificação da URL pode ser suficiente para contornar algumas regras.
Quando o patch já existe, transformar o WAF na principal linha de defesa é deixar a vulnerabilidade aberta e torcer para que ninguém descubra uma variação que o filtro ainda não conhece.








