ShinyHunters 被指利用 URL 编码绕过 WAF,继续攻击 Oracle PeopleSoft 漏洞

据 BleepingComputer 于 2026 年 9 月 27 日发布的报道,勒索团伙 ShinyHunters 正在针对 Oracle PeopleSoft 的 CVE-2026-35273 漏洞展开攻击,并使用一种 URL 编码相关技巧绕过 Web 应用防火墙(WAF)规则。来源显示,这些 WAF 规则原本用于缓解该漏洞风险,但攻击者通过规避手段,使其能够在仍然脆弱的服务器上恢复大范围利用活动。

从企业安全和个人隐私角度看,这类事件的关键不只在于“某个系统被攻击”,更在于攻击者绕过防护后可能重新接触到敏感业务数据。PeopleSoft 常被用于人力资源、财务、校园或企业管理等场景,一旦暴露系统未完成修复,相关账户、员工信息、业务记录等都可能进入勒索团伙的攻击链。

攻击焦点:WAF 缓解并不等于漏洞已消失

来源摘要指出,ShinyHunters 使用的是一种 URL-encoding trick,即通过对请求路径或参数进行编码处理,使恶意请求避开部分 WAF 规则的识别。WAF 在很多企业中被视为快速缓解漏洞的“前置屏障”,但它通常不能替代补丁、配置修正或应用层修复。

这起事件再次提醒:如果服务器本身仍然存在 CVE-2026-35273 风险,那么仅依赖 WAF 规则并不稳妥。攻击者一旦找到规则匹配的盲区,就可能让原本被拦截的请求重新生效。对于面向公网的 PeopleSoft 实例来说,风险更高,因为攻击面可以被持续扫描和反复尝试。

  • 受影响对象:仍然存在 Oracle PeopleSoft CVE-2026-35273 风险的服务器。
  • 攻击方式:据报道,攻击者使用 URL 编码技巧绕过 WAF 规则。
  • 威胁主体:来源称相关活动与 ShinyHunters 勒索团伙有关。
  • 主要风险:原本依赖 WAF 缓解的系统可能再次暴露在大规模利用中。

对 VPN 用户与隐私保护的影响

普通 VPN 用户未必直接运行 PeopleSoft,但这类企业系统漏洞可能间接影响个人隐私。许多组织会在内部系统中保存员工、客户、供应商或学生数据;一旦后台系统遭到勒索团伙利用,用户收到钓鱼邮件、撞库尝试、社工诈骗的概率都可能上升。

对于远程办公用户而言,VPN 是访问企业内网和业务系统的重要入口,但 VPN 只解决传输通道加密与访问边界问题,并不能修复后端应用漏洞。如果企业通过 VPN 暴露 PeopleSoft 等内部应用,也需要确保访问控制、补丁状态、日志监测和最小权限策略同步到位。个人用户在公共网络下可选择可信 VPN 工具降低网络监听风险,例如 RedGate VPN 可作为加密连接的可选方案,但真正的防护仍需与系统更新和账户安全结合。

企业应如何应对这类绕过型攻击

这次事件的安全启示在于:安全规则可能被绕过,漏洞修复才是根本。WAF 可以争取响应时间,但不应成为长期替代方案。安全团队应尽快核查 PeopleSoft 资产是否暴露在公网、是否受 CVE-2026-35273 影响,并对近期异常请求进行回溯分析,特别关注被编码处理的 URL 请求。

同时,组织需要重新评估“临时缓解措施”的有效性。如果此前只是添加了 WAF 规则,而没有完成官方修复或应用层加固,那么应将该系统视为仍处于高风险状态。对于已发现异常访问痕迹的环境,还应开展凭据轮换、权限审计和数据泄露排查,避免攻击者在外围绕过后继续横向移动。

总的来看,ShinyHunters 被指通过 URL 编码规避 WAF 的案例说明,攻击者会持续研究防护规则本身的弱点。对企业来说,补丁管理、暴露面收敛、日志监控和访问加密缺一不可;对个人用户来说,保持账户独立密码、启用多因素认证,并警惕来自“企业系统泄露”后的二次诈骗,同样是隐私保护的重要环节。