🔍 Contexte
Cette analyse est publiée le 25 septembre 2026 par Mandiant et le Google Threat Intelligence Group (GTIG) sur le blog officiel de Google Cloud. Il s’agit d’une mise à jour d’un précédent rapport de juin 2026 portant sur l’exploitation de CVE-2026-35273 dans Oracle PeopleSoft par le groupe UNC6240 (ShinyHunters).
🎯 Activité de l’acteur
En juin 2026, UNC6240 avait exploité cette vulnérabilité en tant que zero-day, ciblant principalement des établissements académiques. La nouvelle vague d’activité, identifiée par Mandiant et GTIG, montre une expansion du ciblage à plusieurs secteurs à l’échelle mondiale.
🛠️ Technique de contournement WAF
L’acteur a modifié son exploit pour contourner les règles WAF bloquant l’endpoint vulnérable Environment Management Hub (PSEMHUB). La technique repose sur :
- L’encodage URL d’un seul caractère dans le chemin de la requête
- Requête envoyée vers
/%50SEMHUB/au lieu de/PSEMHUB/ - Les règles WAF et reverse proxy effectuent la correspondance sur le chemin littéral avant décodage URL
- Le serveur applicatif PeopleSoft décode la requête et la route vers le servlet vulnérable
Ce mécanisme permet à l’acteur d’atteindre l’endpoint sur des systèmes dont les opérateurs pensaient être protégés par leurs règles WAF.
📋 Type d’article
Il s’agit d’une analyse technique publiée par des équipes de threat intelligence (Mandiant / GTIG), dont le but principal est de documenter la reprise d’activité d’UNC6240, la technique de contournement WAF employée et l’élargissement du ciblage sectoriel et géographique.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- UNC6240 (cybercriminal) — orkl.eu · MITRE ATT&CK
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 65/100 (haute)
- ✅ cloud.google.com — source reconnue (liste interne) (20pts)
- ✅ 1082 chars — texte partiel (10pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : ShinyHunters, UNC6240 (5pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft