패치 미적용 9.8 치명적 취약점…연방수사국 인사정보까지 유출
플랭크

- 오라클 피플소프트(Oracle PeopleSoft) 취약점(CVE-2026-35273) 악용, 샤이니헌터스(ShinyHunters) 조직 글로벌 공격
- 미패치 환경관리허브 통해 교육·IT·헬스케어 등 수십 곳 피해, 방화벽만으론 무력화
26일(현지시각) 로이터(Reuters)와 구글 사이버보안 자회사 만디언트(Mandiant)에 따르면, 해커 조직 샤이니헌터스가 오라클 피플소프트 시스템의 9.8 치명적 취약점(CVE-2026-35273)을 악용한 대규모 해킹 캠페인을 다시 감행했다. 그 결과 글로벌 교육, 정보기술, 헬스케어 등 총 수십 개 기관이 피해를 입은 것으로 확인됐다.
오라클은 지난 6월10일 해당 취약점에 대해 긴급 보안 패치를 배포했다. 그러나 상당수 조직이 패치 설치를 미루고 웹 애플리케이션 방화벽 규칙만 추가하는 방식으로 대응해 공격의 주요 타깃이 됐다. 이에 따라 샤이니헌터스는 방화벽을 우회할 새로운 방법을 개발했다. 그들은 인증 없는 원격 코드 실행(웹셸 설치) 공격을 연이어 진행하고 있으며, 미패치된 환경관리허브(PSEMHUB) 엔드포인트를 통해 악성 웹셸을 설치하는 방식으로 피해가 발생했다.
만디언트에 따르면, 피해 규모는 최소 전 세계 수십 곳으로 집계됐다. 감염된 시스템 관리자 리스트와 내부 인사정보가 실제로 유출된 사례도 확인됐다. 가장 주목할 만한 피해로는 미국 연방수사국(FBI) 인사정보가 포함됐다. 샤이니헌터스 측은 FBI 특정 부서 직원명과 의료·정신건강 기록 등 민감 데이터 탈취를 주장했다. 연방수사국은 지난 9월23일 공식 입장에서 본 해킹사건 관련 수사를 현재 진행 중임을 밝혔다.
보안 전문가들은 이번 취약점에 대해 “웹 애플리케이션 방화벽만으로는 차단이 불가능하다”고 경고했다. 따라서 즉각적인 패치 적용과 환경관리허브(PSEMHUB) 외부 노출 차단, 추가 모니터링 등 기술적 보호조치가 반드시 필요하다고 강조했다. 조직별 엔드포인트 노출 현황, 패치 적용 여부 점검도 시급하다고 덧붙였다.
최신소식을 메일로 받아보세요.





