← 전체 글

보안

ShinyHunters가 패치 대신 WAF 규칙만 적용한 PeopleSoft 서버를 다시 노렸다. 구글은 100곳 이상에 추가로 통보했다

Google Threat Intelligence는 ShinyHunters가 Oracle PeopleSoft의 CVE-2026-35273을 다시 악용하고 있으며, 6월에 권고된 방화벽 규칙만 적용하고 패치는 하지 않은 조직을 겨냥하고 있다고 밝혔다. 완화 조치가 방어 수단으로서는 작동을 멈추고 표적 목록으로 작동하기 시작했다.

MAI
Oracle PeopleSoft 공격 재개를 다룬 구글 자체 보고서에 사용된 Google Threat Intelligence 배너 이미지.

Google Threat Intelligence가 100곳이 넘는 조직에 이들의 Oracle PeopleSoft 서버가 CVE-2026-35273을 통해 다시 악용되고 있다고 통보했다. Oracle이 6월 10일에 패치를 내놓은 취약점이다. 패치되지 않은 서버가 공격받았다는 사실 자체는 뉴스가 아니다. 뉴스는 '어떤' 패치되지 않은 서버인가에 있다. 구글에 따르면 이 조직은 6월 권고를 읽고 권장된 웹 애플리케이션 방화벽(WAF) 규칙을 적용한 뒤 거기서 멈춘 운영자를 골라 노리고 있다.

취약점, 그리고 그 아래 놓인 것

CVE-2026-35273은 Oracle PeopleSoft Enterprise PeopleTools 8.61과 8.62의 Environment Management Hub(PSEMHUB) 구성 요소에 존재하는 CVSS 9.8 취약점이다. 왜 이런 점수가 나오는지는 Oracle 자신의 설명이 가장 간결하게 보여준다. 인증 없이 HTTP로 접근할 수 있고, 공격이 성공하면 서버를 장악한다. Mandiant가 실제 환경에서의 악용을 확인한 뒤 Oracle은 6월 10일 정기 주기 밖의 보안 경고를 발표해 5월 27일부터 열려 있던 제로데이 창을 닫았다.

CVECVE-2026-35273 (CVSS 9.8)
구성 요소Environment Management Hub (PSEMHUB)
영향 버전PeopleSoft Enterprise PeopleTools 8.61, 8.62
제로데이 악용 기간2026년 5월 27일 ~ 6월 9일
Oracle 보안 경고2026년 6월 10일
재개된 공격 보고2026년 9월 25일
공격 주체UNC6240 (ShinyHunters)

1차 공격은 거의 전부 대학에 집중됐다. 100곳이 넘는 조직이 통보를 받았고, 그 가운데 약 3분의 2가 미국 고등교육기관이었다. 노팅엄대학교는 약 45만 5,000건의 고유 이메일 주소와 함께 이름, 주소, 전화번호, 여권번호, 장애 관련 정보가 노출된 사실을 확인했다. 피해 범위는 이렇게 보는 것이 맞다. PeopleSoft는 인사와 학적 관리 시스템이며, 서버 한 대가 기관 전체의 인사 파일에 해당한다.

완화 조치가 표적 목록이 됐다

6월 Oracle 권고와 그에 함께 나온 Mandiant의 지침은 늘 보던 조합이었다. 패치하라, 그리고 그 사이에는 취약한 엔드포인트 접근을 제한하라. 합리적인 조언이었다. PeopleTools 패치는 실제로 오래 걸린다. 변경 작업 일정 확보, 수년간 쌓인 자체 커스터마이징에 대한 회귀 테스트가 필요하다. 필터링 규칙은 시간을 벌어준다.

그러나 3개월 반은 '그 사이'가 아니다. 9월 25일 공개된 구글의 후속 보고서는 응급 조치에서 더 나아가지 않은 조직에 무슨 일이 일어났는지 직설적으로 적었다.

UNC6240은 공개된 방어 지침에 적응해, WAF 규칙은 적용했지만 취약점에 패치를 하지 않은 조직을 표적으로 삼았다.

이 조직은 취약한 엔드포인트의 경로에 연결된 규칙이 더 이상 일치하지 않도록 요청을 바꿨다. 가상 패치의 구조적 약점을 그대로 보여주는 사례다. 경로 일치 규칙은 문자열에 대한 약속이지, 그 뒤에 있는 코드에 대한 약속이 아니다. 문자열을 어떻게 쓸지 공격자가 정하는 한 그 약속은 효력을 잃는다. 구글의 결론은 벽에 붙여둘 만한 한 문장이다.

WAF 규칙과 경로 기반 차단은 패치를 대체하지 못한다.

여기에는 조용한 두 번째 실패가 있다. 가상 패치는 구멍을 열어둔 채로 남기는 데 그치지 않고, 티켓을 닫아버린다. 취약점은 위험 관리 대장에서 '완화됨'으로 옮겨가 변경 일정 경쟁에서 빠지고, 원래라면 단계적으로 상향 보고되어야 할 흐름에서도 사라진다. 지금 침해를 당하고 있는 조직은 어떤 의미에서 제대로 작동하는 보안 프로그램을 갖추고 있었고, 자기 대장의 상태 칸을 믿은 조직이다.

지금 서버에 무엇이 올라가 있나

재개된 이번 공격은 교육 부문 중심이던 1차 공격보다 범위가 넓다. 구글은 "전 세계 수십 개 시스템"에 웹 셸이 설치됐다고 설명하며, 피해 부문으로 고등교육, 기술, IT 서비스, 헬스케어, 농업, 운송, 정부 기관을 들었다.

또한 SIDEEYE라는 새로운 임플란트도 기록됐다. 미디어 플레이어 설치 파일로 위장해 전달되는 다단계 윈도우 백도어이며, 서명에 쓰인 인증서는 이후 폐기됐다. 구글에 따르면 자격 증명 탈취, 파일과 프로세스 조작, 리버스 셸 개설, 침해된 호스트를 경유한 트래픽 중계가 가능하다. 마지막 기능이 특히 곱씹어볼 부분이다. PeopleSoft 애플리케이션 서버는 경계에 놓인 장비가 아니다. 데이터베이스 연결 문자열을 보관하고 있고, 보통 네트워크 내부 깊숙이 자리한다. 그곳에 프록시가 서면, 경계 통제가 지키려고 만들어진 영역에 발판이 생긴다.

무엇을 해야 하나

  • CVE-2026-35273에 대한 Oracle 보안 경고 패치를 적용한다. 취약점을 닫는 다른 방법은 없다.
  • 다중 서버 구성에서는 Environment Management Hub 서비스를 비활성화하고, 단일 서버 구성에서는 PSEMHUB 애플리케이션을 완전히 제거한다. 대부분의 운영 환경에는 필요하지 않다.
  • 6월 이후 인터넷에서 접근 가능하고 패치되지 않은 기간이 있었던 서버는 이상 없음이 입증될 때까지 침해된 것으로 취급한다. PeopleSoft 웹 서버 접근 로그와 PSEMHUB 애플리케이션 디렉터리를 구글 권고에 실린 지표와 대조하고, PeopleSoft 서비스 계정이 읽을 수 있는 모든 자격 증명을 데이터베이스 연결 문자열과 클라우드 자격 증명까지 포함해 교체한다.
  • WAF 로그가 조용하다는 사실을 어떤 것의 증거로도 읽지 않는다.

ShinyHunters는 이번 주에 더 크게 떠든 별개의 주장도 내놓았다. FBI 직원 데이터를 보유하고 있다는 주장이며, 기한까지 붙였다. 그 주장의 실체가 어떻든 PeopleSoft의 계산은 달라지지 않는다. 6월부터 패치가 나와 있는 CVSS 9.8, 그것을 대규모로 돌리는 공격자, 그리고 방어 수단으로서는 작동을 멈추고 이미 끝났다고 여긴 조직을 찾아내는 수단으로 작동하기 시작한 완화 조치다.

Sources: Google Threat Intelligence: ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft · Google Threat Intelligence: ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit · BleepingComputer: ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks · Cybersecurity Dive: ShinyHunters linked to exploitation of critical flaw in Oracle PeopleSoft · The Hacker News: ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universities · Cybernews: ShinyHunters targets PeopleSoft again with Oracle zero-day attacks · Reuters via U.S. News: ShinyHunters Hackers Expanded Attacks on Oracle's PeopleSoft, Google Says

이어서 읽기