Hyökkäyksessä käytettiin niin kutsuttua vempainketjua (gadget chain) – yhdistelmää vanhoja, tunnettuja haavoittuvuuksia ja uusia nollapäiväaukkoja, joita PeopleSoftista löydettiin . BleepingComputerille antamassaan viestissä ryhmä kertoi, ettei hyökkäys toimi kaikissa ympäristöissä samalla tavalla, vaan onnistuminen riippuu siitä, miten kukin organisaatio on PeopleSoft-asennuksensa määritellyt
.
Toimintamalli on tyly: jos uhri kieltäytyy maksamasta, varastetut tiedot julkaistaan ShinyHuntersin vuotosivustolla .
Yliopistot kantoivat iskun raskaimman taakan. ShinyHunters keskittyi erityisesti korkeakouluihin, mikä jatkoi aiemmissa vuoden 2026 kampanjoissa Canvas/Instructurea ja Salesforce Experience Cloudia vastaan nähtyä linjaa .
Nottinghamin yliopisto vahvisti joutuneensa tietomurron uhriksi. Hyökkääjät tunkeutuivat yliopiston Oracle PeopleSoft -pohjaiseen Campus Solutions -opiskelijahallintojärjestelmään toukokuun 2026 lopulla . ShinyHuntersin verkkoon vuotamassa datanäytteessä oli opiskelija-, hakija-, taloudellisen tuen, maahanmuutto-, terveys- ja hallinnollisia tietoja
. Ryhmä väitti vieneensä yli 40 gigatavua arkaluontoisia tietoja, mukaan lukien laskutus- ja maksuhistoriaa, luottokorttitietoja, opintotuki-informaatiota sekä kampusalustan vientitiedostoja Nottinghamin Yhdistyneen kuningaskunnan, Malesian ja Kiinan kampuksilta
.
PeopleSoft-kampanja merkitsee ShinyHuntersille huomattavaa taktista käännettä. Suurimman osan vuodesta 2025 ja alkuvuodesta 2026 ryhmä nojasi lähes yksinomaan identiteetin ja käyttöoikeuksien väärinkäyttöön – puhelinkalasteluun, sosiaaliseen manipulointiin, Okta-kertakirjautumisen (SSO) valtauksiin ja OAuth-tunnusten hyödyntämiseen – organisaatioihin murtautumisessa . Mandiantin ja Google Threat Intelligence Groupin raportit dokumentoivat, miten ShinyHunters esiintyi IT-tukihenkilöstönä, ohjasi työntekijöitä yrityksen brändätyille tietojenkalastelusivustoille ja varasti kertakirjautumistunnuksia sekä monivaiheisen tunnistautumisen (MFA) koodeja
.
Crosswalk-tietoturvakatsaus totesi suoraan ShinyHuntersin ”tuskin koskaan hyödyntävän ohjelmistohaavoittuvuuksia”, vaan keskittyvän IT-tuen vahvistusprosesseihin, työntekijöiden MFA:n manipulointiin ja kolmannen osapuolen SaaS-sovellusten OAuth-tunnuksiin . PeopleSoft-hyökkäykset poikkeavat tästä mallista täysin nojautuessaan aitoihin ohjelmistohaavoittuvuuksiin – mukaan lukien nollapäiväaukkoihin – mitä ei ole aiemmin nähty ryhmän toiminnassa
.
Kesäkuun 10. päivään 2026 mennessä Oracle ei ollut antanut julkista lausuntoa tai tietoturvatiedotetta erityisesti tästä PeopleSoft-kampanjasta. Mitään tähän toimintaan liittyviä tietoturvapäivityksiä ei ole julkistettu tai vahvistettu .
Yhdistyneen kuningaskunnan viranomaiset, mukaan lukien tietosuojavaltuutetun toimisto (ICO) ja poliisi, eivät ole kommentoineet tapausta julkisesti. Nottinghamin yliopisto hoiti tilanteen sisäisesti, tiedotti opiskelijoita suoraan ja otti järjestelmät tilapäisesti pois käytöstä tutkimusten ajaksi .
Tietoturvayhteisö ei ole vielä laajasti julkaissut PeopleSoftiin liittyviä vaarantumisen indikaattoreita (Indicators of Compromise, IoC), kuten IP-osoitteita tai tiedostojen hash-arvoja, tähän kampanjaan liittyen. Huntress julkaisi laajemman uhkatoimijaprofiilin, jossa on ShinyHuntersin infrastruktuuriin liittyviä verkkoindikaattoreita, mutta ne liittyvät SaaS-keskeisiin kampanjoihin, eivätkä nimenomaisesti PeopleSoftin hyödyntämiseen .
Crosswalkin katsauksessa huomautetaan, ettei ShinyHuntersin tyypillinen toimintatapa – identiteetin väärinkäyttö – juuri koskaan tuota ohjelmistohaavoittuvuuskohtaisia IoC:eita, mikä tekee tähän kampanjaan liittyvästä puolustuksellisesta havainnoinnista aiempaa vaikeampaa .
PeopleSoft-kampanja sopii saumattomasti ryhmän brutaaliin, vuoden mittaiseen eskalaatioon:
Verizonin vuoden 2026 Data Breach Investigations Report (DBIR) -raportti vahvisti rakenteellisen muutoksen: haavoittuvuuksien hyödyntäminen ohitti varastetut tunnukset yleisimpänä tietomurtojen alkusyynä ensimmäistä kertaa 19 vuoteen . ShinyHuntersin siirtyminen varsinaisiin haavoittuvuusketjuihin – identiteettivarkauksien sijasta – on linjassa tämän laajemman trendin kanssa ja viestii, että laajalti käytettyihin yritysohjelmistoihin kohdistuvat rinnakkaiset massakampanjat todennäköisesti jatkuvat.
Yliopistoille opetus on karu. Sama keskitetty ohjelmistojen toimitusketju, joka teki alustoista kuten Canvas ja PeopleSoft välttämättömiä etäopiskelulle ja hallinnolle, on tehnyt niistä myös katastrofaalisia yksittäisiä vikakohtia, kun hyökkääjät löytävät päivittämättömän reitin sisään .
Comments
0 comments