Der Kern der neuen Angriffswelle ist ein simpler, aber wirkungsvoller Kniff. Laut Mandiant hat UNC6240 seinen Exploit so angepasst, dass er WAF-Regeln umgeht, die den verwundbaren Endpunkt des Environment Management Hub (PSEMHUB) blockieren sollen.
“Der Bedrohungsakteur hat diese zeichenkettenbasierten WAF-Regeln umgangen, indem er ein einzelnes Zeichen im Anfragepfad URL-kodiert hat und /%50SEMHUB/ statt /PSEMHUB/ anfordert”, erklärt Mandiant. “Viele WAF- und Reverse-Proxy-Regeln gleichen den wörtlichen Pfad ab, bevor die URL dekodiert wird, während der PeopleSoft-Anwendungsserver die Anfrage dekodiert und sie an das verwundbare Servlet weiterleitet.”
Nach dem Einbruch setzen die Angreifer mehrere Werkzeuge ein. Neben dem Einsatz von Ple64.exe legte der Akteur laut Google das quelloffene Tunneling-Toolkit Neo-reGeorg bereit. Für dauerhaften Zugang nach dem Platzieren einer Web Shell auf Linux-Systemen installierte UNC6240 das legitime Fernwartungswerkzeug MeshAgent.
Etwa ein Viertel der ausgeführten Befehle lief den Angaben zufolge mit Root- oder NT Authority\SYSTEM-Rechten, was den Angreifern die vollständige Kontrolle über das Betriebssystem verschafft. Die übrigen Kommandos wurden unter PeopleSoft- oder WebLogic-Dienstkonten ausgeführt.
Google rechnet mit Erpressungsversuchen: “UNC6240 verfolgt ein gut etabliertes Muster der Erpressung durch Datendiebstahl, also den Diebstahl von Daten und die Drohung, sie auf einer Leak-Seite zu veröffentlichen, sofern das Opfer kein Lösegeld zahlt.” Betroffene Organisationen sollten sich auf entsprechende Kontaktaufnahmen einstellen und beobachten, ob gestohlene Daten öffentlich auftauchen.
Parallel dazu drang die Gruppe ShinyHunters in das Portal FBIJobs.gov der US-Bundespolizei FBI ein, das zum Zeitpunkt der Berichterstattung weiterhin nicht erreichbar war. Nach eigenen Angaben entwendete sie dort rund 2 bis 3 Terabyte sensibler Daten, um Vorwürfen entgegenzutreten, die die Behörde in einer Warnmeldung gegen die Gruppe erhoben hatte.
“Wir möchten noch einmal betonen, dass wir das FBI NICHT erpressen”, sagte ein Sprecher von ShinyHunters gegenüber The Hacker News. “Das ist NICHT finanziell motiviert. Das ist KEIN Lösegeld und keine Erpressung. Wir wollen lediglich die Dinge richtigstellen und das Ansehen unserer Organisation schützen.”
Der Sprecher erklärte zudem, das FBI-Jobportal sei über eine Zero-Day-Schwachstelle in Oracle PeopleSoft kompromittiert worden, die sich von CVE-2026-35273 unterscheidet. In einer gesonderten Stellungnahme gegenüber The Register gab die Gruppe an, ursprünglich als GnosticPlayers begonnen und sich 2020 in ShinyHunters umbenannt zu haben.
