---
title: "ShinyHunters atualiza ataque ao PeopleSoft enquanto ransomware bate recorde em 2026"
author: "Gabriela P. Torres"
date: "2026-09-29 08:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/29/shinyhunters-atualiza-ataque-ao-peoplesoft-enquanto-ransomware-bate-recorde-em-2026/md"
---

## Resumo
- ShinyHunters, identificado como UNC6240, explorou a CVE-2026-35273 no Oracle PeopleSoft.
- O grupo usou a codificação "%50SEMHUB" para contornar regras de WAF e alcançar o endpoint PSEMHUB.
- A campanha utilizou web shells, o backdoor SIDEEYE e comandos "fileless" para manter acesso ou executar ações.
- Os alvos se expandiram da educação para setores como agricultura, governo, saúde, tecnologia e transporte.
- A Dragos registrou 1.140 incidentes de ransomware industrial no segundo trimestre de 2026, com a manufatura respondendo por 65% dos casos.
- Relatórios da Black Kite e da CSO mostram a permanência da manufatura entre os principais alvos e o Qilin como grupo de destaque.
- A recomendação é aplicar imediatamente o patch da Oracle, pois o WAF não substitui a correção do PeopleSoft.

---

Uma campanha do grupo **ShinyHunters**, identificado como UNC6240, voltou a explorar a vulnerabilidade **CVE-2026-35273** no Oracle PeopleSoft, enquanto relatórios sobre ransomware registram forte pressão contra empresas industriais em 2026. Observada inicialmente em junho, a ofensiva usou uma alteração simples na URL para contornar regras de um WAF, firewall que filtra requisições destinadas a aplicações web, e alcançou setores que vão além da educação. No segundo trimestre, a Dragos registrou **1.140 incidentes** de ransomware contra o setor industrial, alta de 12% em relação ao primeiro trimestre, com a manufatura concentrando 65% dos casos. As duas frentes não representam a mesma invasão, mas expõem uma conexão prática: sistemas corporativos e plataformas que sustentam a operação continuam servindo como pontos de entrada para roubo de dados, persistência e interrupção de atividades.

## O atalho que contornou o WAF

A primeira peça técnica da campanha é a gravidade da falha explorada. A **CVE-2026-35273** permite execução remota de código, conhecida pela sigla RCE, sem autenticação, o que significa que o atacante não precisa apresentar credenciais válidas antes de tentar executar instruções no sistema. A vulnerabilidade recebeu pontuação **CVSS 9.8**, escala usada para indicar a severidade de falhas. Depois da exploração observada em instituições de ensino superior, a CISA incluiu o problema em seu catálogo de Vulnerabilidades Exploradas Conhecidas e determinou que agências federais dos Estados Unidos corrigissem a falha até 15 de junho de 2026. Se uma vulnerabilidade permite acesso remoto sem autenticação, então a discussão deixa de ser apenas sobre bloquear uma requisição suspeita e passa a envolver a correção do componente que aceita aquela requisição.

Esse raciocínio explica por que a mudança usada pelo grupo merece atenção. Em vez de solicitar diretamente o endpoint PSEMHUB, os invasores codificaram o caractere "P" como "%50", formando a sequência **%50SEMHUB** na URL. A alteração foi suficiente para contornar regras de WAF, segundo a [análise do Google Cloud](https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft), que também identificou múltiplas requisições POST destinadas a instalar web shells ou executar comandos "fileless", isto é, instruções que tentam operar sem deixar um arquivo tradicional no disco. Se o filtro reconhece apenas o texto esperado no endereço, então trocar a representação de um caractere pode abrir uma rota que parecia bloqueada; senão, a defesa teria de impedir a exploração na própria aplicação.

## Uma falha de PeopleSoft, vários alvos

A exploração também avançou depois da entrada inicial no setor educacional. Os invasores utilizaram web shells, arquivos que oferecem uma interface remota para executar ações em um servidor comprometido, incluindo um arquivo chamado **x.jsp**. A campanha ainda empregou o backdoor SIDEEYE, programa que mantém acesso oculto ao sistema e foi mascarado como instalador de um player de mídia. A combinação muda o problema de uma invasão pontual para uma permanência preparada: primeiro o atacante explora a aplicação, depois instala um mecanismo de acesso e tenta ocultar esse mecanismo dentro de um arquivo que pode parecer legítimo. A análise do Google e da Mandiant também descreve o uso de ferramentas de túnel para manter persistência e facilitar movimentação lateral, que é o deslocamento do invasor para outros recursos da mesma rede.

Essa permanência ajudou a campanha a ultrapassar o primeiro grupo de alvos identificado. A observação inicial ocorreu na educação, mas os ataques se expandiram para **agricultura e governo**, além de alcançarem organizações de saúde, tecnologia e transporte. A Reuters informou ainda que o grupo afirmou ter acessado dados de pessoal do FBI por meio da falha, enquanto o FBI declarou estar investigando a suposta invasão. A diferença entre uma alegação e uma violação confirmada precisa ser mantida: o comunicado do grupo prova que a reivindicação foi feita, não que todos os dados descritos foram efetivamente obtidos. Mesmo assim, a ampliação setorial mostra por que uma falha em uma plataforma corporativa exige tratamento além do departamento que administra o sistema diretamente.

## O ransomware amplia a pressão sobre a indústria

A escala industrial aparece nos dados reunidos pela Dragos no segundo trimestre de 2026. O relatório registrou **1.140 incidentes de ransomware** contra o setor, número 12% maior que o do primeiro trimestre, e apontou a manufatura como a área mais atingida, com 65% dos casos. O grupo Qilin permaneceu como a marca de ransomware mais ativa no período. A Dragos também observou uma mudança no modelo de extorsão: os criminosos avançam do bloqueio por criptografia para o roubo de dados, enquanto os ataques continuam afetando sistemas de planejamento e gestão empresarial, conhecidos como ERPs, além de infraestruturas vitais. O relatório não encontrou manipulação direta de sistemas de controle industrial, os chamados ICS, mas isso não elimina o impacto operacional causado quando o ERP deixa de funcionar ou quando informações de negócio são retiradas.

Essa concentração da pressão industrial aparece também em uma medição mais ampla. A Black Kite contabilizou **7.551 vítimas** de ransomware entre abril de 2025 e março de 2026, registrou 146 grupos ativos em junho de 2026 e atribuiu 1.358 vítimas ao Qilin no período analisado. A manufatura foi o setor mais visado pelo quarto ano consecutivo, com 22% dos casos. Outra análise, publicada pela CSO, calculou que o setor industrial recebeu 30% dos ataques de ransomware no segundo trimestre e apontou as VPNs, redes privadas usadas para acesso remoto, como vetores preferenciais de entrada. A leitura conjunta é direta: enquanto o PeopleSoft oferece uma superfície vulnerável em aplicações corporativas, VPNs e dispositivos de borda cumprem função semelhante em outras operações, permitindo que a invasão comece longe do ambiente de produção e chegue a sistemas que sustentam o negócio.

## A resposta começa fora do firewall

O risco aumenta quando a organização trata a cadeia de fornecedores como uma área separada da própria segurança. Ataques contra fabricantes cresceram **40% no início de 2026** em comparação com o mesmo período do ano anterior, segundo a SecurityWeek, enquanto o número de alvos de ransomware na Europa subiu 85% em relação a 2025. A publicação associou o crescimento à dependência de cadeias de suprimentos e citou Qilin e The Gentlemen entre os grupos mais ativos. A consequência prática é que uma interrupção pode atravessar a empresa atingida e alcançar parceiros que dependem dos mesmos fluxos de produção, credenciais ou serviços. Essa conexão não transforma todos os ataques em uma única campanha, mas ajuda a explicar por que uma falha em uma plataforma corporativa e uma invasão direcionada à manufatura produzem efeitos que ultrapassam o computador inicialmente comprometido.

Por isso, o próximo passo indicado pelas fontes não é ajustar indefinidamente o filtro de requisições. A CISA classificou a falha do PeopleSoft como uma vulnerabilidade explorada conhecida, e o Google recomendou a aplicação imediata do **patch de segurança da Oracle**. O patch é a atualização que corrige o código vulnerável; o WAF continua podendo bloquear determinados padrões, mas não substitui essa correção. Para organizações que usam PeopleSoft, a sequência lógica é verificar a versão instalada, confirmar a aplicação da atualização da Oracle e tratar o bloqueio de URL como camada complementar. Se a correção definitiva não foi instalada, então a codificação "%50" continua sendo um lembrete de que uma regra pode ser contornada; se o patch foi aplicado, a principal porta explorada pela campanha deixa de depender apenas da capacidade de um filtro reconhecer a forma da requisição.

O ponto de fechamento é concreto: a CVE-2026-35273 deve ser tratada como uma falha explorada, não como um alerta abstrato, e as empresas industriais precisam considerar que o impacto do ransomware alcança ERPs e dados mesmo quando os sistemas de controle não são manipulados diretamente. **ShinyHunters** mostrou que uma alteração de um caractere pode mudar o resultado de uma regra de WAF; Qilin mostrou que o roubo de dados continua sendo uma forma de pressão contra a operação. A medida defensiva sustentada pelas fontes é aplicar o patch da Oracle imediatamente e não apresentar o firewall de aplicação como substituto da atualização, enquanto os responsáveis pela infraestrutura avaliam os acessos corporativos que mantêm a produção e os serviços em funcionamento.