ShinyHunters genoptager angreb mod Oracle PeopleSoft

Eskil Sørensen
29.09.2026 12:10
Ny bølge af angreb rammer nu langt bredere end uddannelsessektoren, men universiteter og forskningsinstitutioner er fortsat blandt de mest udsatte

Trusselsaktøren UNC6240, kendt som ShinyHunters, har genoptaget masseudnyttelsen af Oracle PeopleSoft-sårbarheden EUVD-2026-36199 / CVE-2026-35273. Hvor de første angreb i foråret og sommeren primært ramte universiteter og andre uddannelsesinstitutioner, har aktørerne nu udvidet deres mål til blandt andet sundhedssektoren, offentlige myndigheder og teknologivirksomheder.

Dette står at læse i en blogpost fra Mandiant, der oplyser, at den nye bølge især skyldes, at angriberne har tilpasset deres exploit, så den omgår mange af de WAF-regler, som organisationer etablerede efter offentliggørelsen af sårbarheden. Ved at bruge URL-kodede varianter af PeopleSoft-komponenten PSEMHUB kan trafikken passere sikkerhedskontroller, som ellers skulle blokere angrebet.

WAF-beskyttelse viste sig utilstrækkelig

Angrebene retter sig mod Environment Management Hub (EMHub), en komponent i Oracle PeopleSoft. Mandiant vurderer, at aktørerne systematisk identificerer sårbare installationer ved først at sende testanmodninger, som kan afsløre, om systemet stadig er eksponeret.

Den seneste aktivitet viser, at organisationer, der alene har baseret deres afværge på WAF-regler eller blokering af specifikke URL-stier, fortsat kan være sårbare. Angriberne benytter blandt andet URL-kodede stier som /%50SEMHUB/, der af nogle sikkerhedsløsninger behandles anderledes end den oprindelige sti.

For universiteter og forskningsinstitutioner er problemstillingen særlig relevant, fordi PeopleSoft fortsat anvendes mange steder til administration af studerende, HR-processer, økonomi og løn.

Webshells og fjernadgang

Efter kompromittering har Mandiant observeret installation af webshells som x.jsp og u.jsp, der giver mulighed for fjernstyring af servere og upload af yderligere værktøjer.

På både Windows- og Linux-baserede PeopleSoft-miljøer har angriberne etableret vedvarende adgang gennem forskellige bagdøre og fjernadministrationsværktøjer. Derudover er tunneleringsværktøjet Neo-reGeorg blevet anvendt til at skjule trafik og understøtte videre aktivitet i de kompromitterede miljøer.

Mandiant vurderer samtidig, at kampagnen følger et mønster kendt fra tidligere ShinyHunters-operationer, hvor datatyveri efterfølges af afpresningsforsøg.

Fokus på patching og kompromitteringsspor

Mandiant anbefaler, at organisationer straks installerer Oracles sikkerhedsopdatering til CVE-2026-35273 og ikke betragter WAF-regler som en tilstrækkelig beskyttelse.

Derudover bør administratorer gennemgå WebLogic-logfiler for forespørgsler mod PSEMHUB-komponenten, undersøge PeopleSoft-installationer for uventede JSP-filer og kontrollere, om der findes ukendte fjernadministrationsværktøjer eller tegn på dataeksfiltrering. For institutioner i uddannelses- og forskningssektoren er særligt kompromittering af HR-, løn-, studie- og forskningsdata et centralt fokuspunkt i den efterfølgende undersøgelse.

Information