Động thái này diễn ra sau khi các tin tặc tìm cách vượt qua các hàng rào phòng thủ tường lửa ứng dụng web (WAF) do nhiều tổ chức thiết lập kể từ sau các cuộc tấn công diễn ra vào mùa hè. Cảnh báo mới từ phía Google xuất hiện chỉ vài ngày sau khi nhóm ShinyHunters tuyên bố đã xâm nhập hệ thống và đánh cắp dữ liệu nhân sự quy mô lớn từ Cục Điều tra Liên bang Mỹ (FBI), gây lo ngại sâu sắc cho các tổ chức phụ thuộc vào PeopleSoft cho các chức năng quản lý nhân sự và vận hành cốt lõi.
Theo báo cáo phân tích từ Nhóm Phân tích Đe dọa của Google, lỗ hổng mang mã hiệu CVE-2026-35273 từng bị ShinyHunters khai thác trong khoảng thời gian từ ngày 27/5 đến ngày 9/6, nhắm mục tiêu chủ yếu vào các cơ sở giáo dục đại học. Đến ngày 10/6, Oracle đã phát hành một bản vá an ninh khẩn cấp ngoài chu kỳ để khắc phục sự cố.
Tuy nhiên, thay vì áp dụng bản cập nhật phần mềm hoàn chỉnh, nhiều tổ chức lại chỉ điều chỉnh quy tắc tường lửa ứng dụng web (WAF) nhằm chặn các truy cập đến điểm cuối Environment Management Hub (PSEMHUB). Nhận diện được sơ hở này, các tin tặc đã biến đổi kỹ thuật tấn công, khiến các tường lửa bị qua mặt.
Trong đợt tấn công mở rộng lần này, Google xác nhận đã gửi thông báo tới hơn 100 tổ chức trên toàn cầu có nguy cơ bị ảnh hưởng. Các cuộc tấn công mới không còn giới hạn ở lĩnh vực giáo dục mà đã lan rộng ra hàng chục hệ thống thuộc nhiều ngành nghề khác nhau như công nghệ, dịch vụ CNTT, y tế, nông nghiệp, giao thông vận tải và cơ quan chính phủ. Bên cạnh việc xâm nhập, ShinyHunters còn triển khai mã độc cửa sau (backdoor) trên các máy chủ Windows. Mã độc này cho phép kẻ tấn công chiếm quyền điều khiển máy chủ, đánh cắp thông tin đăng nhập, quản lý tập tin, khởi tạo các giao thức kết nối từ xa và thực hiện hành vi tống tiền.
Trước đó vào ngày 22/9, ShinyHunters tuyên bố đã thâm nhập cổng thông tin tuyển dụng FBIjobs.gov của FBI, lấy cắp từ 2 đến 3 Terabyte dữ liệu chứa thông tin cá nhân của hầu hết nhân viên và ứng viên, bao gồm cả dữ liệu của Giám đốc FBI Kash Patel. Vào ngày 23/9, đại diện FBI chính thức xác nhận cơ quan này đang "tích cực và ráo riết điều tra" các báo cáo liên quan đến việc cổng thông tin bị xâm nhập.
Mặc dù phía FBI và các nhà nghiên cứu độc lập chưa đưa ra kết luận chính thức liệu lỗ hổng PeopleSoft có phải là con đường xâm nhập trực tiếp dẫn tới sự cố của FBI hay không, Google khuyến cáo tất cả các tổ chức đang vận hành PeopleSoft cần lập tức cài đặt bản vá của Oracle và kiểm tra kỹ lưỡng hệ thống thay vì chỉ trông chờ vào các giải pháp ngăn chặn tạm thời từ tường lửa.