أداة مفتوحة المصدر استخدمها المهاجمون لتمرير حركة SOCKS5 عبر HTTP وHTTPS باستخدام ملفات JSP.
استخدمت مجموعة ShinyHunters ترميزاً خاصاً لعناوين URL لتجاوز قواعد جدران حماية تطبيقات الويب التي تحجب المسار المتأثر بثغرة Oracle PeopleSoft CVE-2026-35273. وتحذر Mandiant من أن الحماية المؤقتة لا تغني عن تثبيت التحديث الأمني وفحص السجلات بحثاً عن مؤشرات الاستغلال.