🔍 Contexte

Cette analyse est publiée le 25 septembre 2026 par Mandiant et le Google Threat Intelligence Group (GTIG) sur le blog officiel de Google Cloud. Il s’agit d’une mise à jour d’un précédent rapport de juin 2026 portant sur l’exploitation de CVE-2026-35273 dans Oracle PeopleSoft par le groupe UNC6240 (ShinyHunters).

🎯 Activité de l’acteur

En juin 2026, UNC6240 avait exploité cette vulnérabilité en tant que zero-day, ciblant principalement des établissements académiques. La nouvelle vague d’activité, identifiée par Mandiant et GTIG, montre une expansion du ciblage à plusieurs secteurs à l’échelle mondiale.

🛠️ Technique de contournement WAF

L’acteur a modifié son exploit pour contourner les règles WAF bloquant l’endpoint vulnérable Environment Management Hub (PSEMHUB). La technique repose sur :

  • L’encodage URL d’un seul caractère dans le chemin de la requête
  • Requête envoyée vers /%50SEMHUB/ au lieu de /PSEMHUB/
  • Les règles WAF et reverse proxy effectuent la correspondance sur le chemin littéral avant décodage URL
  • Le serveur applicatif PeopleSoft décode la requête et la route vers le servlet vulnérable

Ce mécanisme permet à l’acteur d’atteindre l’endpoint sur des systèmes dont les opérateurs pensaient être protégés par leurs règles WAF.

📋 Type d’article

Il s’agit d’une analyse technique publiée par des équipes de threat intelligence (Mandiant / GTIG), dont le but principal est de documenter la reprise d’activité d’UNC6240, la technique de contournement WAF employée et l’élargissement du ciblage sectoriel et géographique.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)

IOC

  • URLs : /%50SEMHUB/ — URLhaus
  • CVEs : CVE-2026-35273 — NVD · CIRCL
  • Chemins : /PSEMHUB/

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ cloud.google.com — source reconnue (liste interne) (20pts)
  • ✅ 1082 chars — texte partiel (10pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : ShinyHunters, UNC6240 (5pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft

🖴 Archive : https://web.archive.org/web/20260928070135/https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft