샤이니헌터스, 글자 하나 바꿔 웹방화벽 우회…패치 안 한 오라클 피플소프트 서버에 웹셸
구글 맨디언트는 해킹 조직 샤이니헌터스가 요청 경로의 글자 하나를 인코딩하는 수법으로 웹방화벽 차단을 피해, 패치하지 않은 오라클 피플소프트 서버 수십 곳에 웹셸을 심었다고 26일 밝혔다.

구글 산하 보안업체 맨디언트와 구글 위협인텔리전스그룹(GTIG)은 26일(현지시간) 보고서를 내고, 데이터 탈취·협박 조직 샤이니헌터스(UNC6240)가 오라클 피플소프트의 원격 코드 실행 취약점(CVE-2026-35273)을 다시 대규모로 악용하고 있다고 밝혔다. 이번 공격은 보안 패치를 설치하는 대신 웹방화벽(WAF) 규칙으로 취약한 경로만 막아 둔 서버를 겨냥했다.
'P' 한 글자를 '%50'으로 바꿔 차단 규칙 통과
이 취약점은 피플소프트 엔터프라이즈 피플툴즈의 환경관리 허브(PSEMHUB) 엔드포인트에 있다. 보고서에 따르면 공격자는 요청 경로 '/PSEMHUB/'의 첫 글자 P를 URL 인코딩 값 '%50'으로 바꾼 '/%50SEMHUB/'로 접속했다. 상당수 웹방화벽과 리버스 프록시는 인코딩을 풀기 전의 문자열 그대로 경로를 비교해 이 요청을 걸러내지 못한다. 반면 피플소프트 애플리케이션 서버는 인코딩을 해독해 요청을 취약한 서블릿으로 넘긴다.
맨디언트는 이번에 공격 범위가 넓어졌다며 고등교육·기술·IT 서비스·의료·농업·운송·정부 분야의 전 세계 수십 개 시스템에 웹셸이 설치됐다고 밝혔다. 공격자는 명령 실행용 웹셸(x.jsp)과 파일 업로드용 웹셸(u.jsp), 메모리에서 C++ 백도어 '사이드아이(SIDEEYE)'를 불러오는 변조 설치 파일, 터널링 도구 'Neo-reGeorg'를 썼다. 리눅스 시스템에는 정상 원격관리 도구인 메시에이전트(MeshAgent)를 설치해 접근을 유지했다.
6월 제로데이 공격의 연장선…"방화벽 규칙은 패치 대신 못 해"
CVE-2026-35273은 공통 취약점 등급(CVSS 3.1) 9.8점의 치명적 결함으로, 인증 없이 원격에서 코드를 실행할 수 있다. 피플툴즈 8.61·8.62 버전이 영향을 받는다. 맨디언트에 따르면 샤이니헌터스는 수정 패치가 없던 5월 27일부터 6월 9일까지 주로 대학을 상대로 이 취약점을 악용했고, 오라클은 6월 10일 정기 일정 밖의 긴급 보안 경보를 냈다. 맨디언트는 이 조직이 데이터를 훔친 뒤 유출 사이트 공개를 빌미로 돈을 요구해 왔다고 설명했다.
맨디언트는 "WAF 규칙과 경로 기반 차단은 패치를 대신할 수 없다"며 오라클 보안 경보의 패치부터 적용하라고 권고했다. 여러 서버로 구성된 환경에서는 환경관리 허브 서비스를 끄고, 단일 서버 환경에서는 PSEMHUB 애플리케이션을 아예 제거하라고 했다. 웹로직 접속 기록에서 '/PSEMHUB/'와 인코딩된 변형 경로 요청을 찾고, 설치 폴더에 x.jsp·u.jsp·tunnel.jsp처럼 제품에 없는 파일이 있는지 확인하며, 서비스 계정이 읽을 수 있는 데이터베이스 접속 정보 등 자격 증명을 교체하라는 권고도 함께 내놨다.
대표 이미지: AI 생성 이미지 / 데이마크
출처: Google Cloud Blog (Mandiant·GTIG) — ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft — https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft
출처: BleepingComputer — ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks — https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/
출처: The Hacker News — Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells — https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html
출처: Rapid7 — Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273) — https://www.rapid7.com/blog/post/etr-active-exploitation-of-oracle-peoplesoft-zero-day-cve-2026-35273/


