חטיבת ה Threat Intelligence של Google אישרה שקבוצת ShinyHunters ניצלה פרצת אפס יום קריטית (CVE 2026 35273, בציון חומרה 9.8) ב Oracle PeopleSoft, ופרצה לכ 300 שרתים בלמעלה מ 100 ארגונים. 68% מהקורבנות הם מוסדות השכלה גבוהה; אוניברסיטת נוטינגהאם היא הקורבן המאומת הראשון, עם גניבה של עד 500,000 רשומות סטודנטים שפורסמו...

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
בדוח מתואם, חטיבות Mandiant ו-Google Threat Intelligence Group (GTIG) אישרו קמפיין ניצול שנמשך כשבועיים על ידי קבוצת הסחיטה ShinyHunters (המזוהה כ-UNC6240), אשר ניצלה פרצת אבטחה קריטית מסוג אפס-יום בתוכנת Oracle PeopleSoft. הפרצה אפשרה לתוקפים להריץ קוד מרחוק על שרתים פגיעים ללא כל צורך באימות זהות, מה שהוביל לגניבת מידע בעיקר ממוסדות חינוך. הפעילות הזדונית התרחשה לפני ש-Oracle פרסמה את התראת האבטחה החריגה שלה, והותירה ארגונים ללא טלאי תוכנה רשמי במהלך חלון החדירה הפעיל.
הפרצה, שזוהתה כ-CVE-2026-35273, נמצאת ברכיב ניהול הסביבה (Environment Management) של Oracle PeopleSoft PeopleTools ונושאת ציון חומרה מרבי של 9.8 . היא מאפשרת ביצוע קוד מרחוק (RCE) ללא אימות דרך HTTP/HTTPS. המשמעות היא שתוקף אינו זקוק לשם משתמש, סיסמה או כל אינטראקציה מצד המשתמש – די בגישת רשת לשרת המטרה
.
וקטור התקיפה הספציפי כוון לנקודות קצה של Environment Management Hub ,PSEMHUB. Google זיהתה בקשות POST זדוניות לנתיבים כמו /PSEMHUB/hub ו-/PSIGW/HttpListeningConnector . הפרצה משפיעה על גרסאות PeopleTools 8.61 ו-8.62
. לוח הזמנים הקריטי של הקמפיין, מה-27 במאי ועד ה-9 ביוני 2026, מקדים לחלוטין את הודעת Oracle מה-10 ביוני, ומאשר כי הבאג נוצל באופן פעיל כפרצת אפס-יום ללא טלאי זמין
.
חקירת Google חשפה מבצע רחב וממוקד. ShinyHunters פרצו לכ-300 שרתי PeopleSoft נפרדים הפרוסים ביותר מ-100 ארגונים ברחבי העולם . GTIG נקטה צעד יזום והודיעה למעל 100 מהארגונים החשופים הללו במהלך חלון הניצול הפעיל
.
הקמפיין הציג דפוס מיקוד ברור. 68% מהקורבנות הידועים היו גופים במגזר ההשכלה הגבוהה, בעיקר מכללות ואוניברסיטאות, כאשר רובן מבוססות בארצות הברית .
כדי לשמור על דריסת רגל ושליטה במערכות, התוקפים הפיצו סוכני ניהול מרחוק של MeshCentral, אך הסוו את שמות הקבצים כשירותי Microsoft Azure לגיטימיים, תוך שימוש בשמות כמו meshagent64-azure-ops.exe. תשתית השליטה והבקרה (C2) חיקתה אף היא את Azure באמצעות הדומיין azurenetfiles.net . המידע הגנוב פורסם מאוחר יותר באתר הדלפות המידע (DLS) של ShinyHunters ב-9 ביוני 2026
.
אוניברסיטת נוטינגהאם הפכה לקורבן המאומת הראשון, והמחישה בצורה חדה את ההשלכות של הפריצה. האוניברסיטה אישרה אירוע סייבר שפגע במערכת רישומי הסטודנטים שלה, ואישרה כי כמות משמעותית של מידע, בהיקף של עשרות ג'יגה-בייטים, נגישה על ידי התוקפים .
דיווחים ממספר מקורות מצביעים על כך שבין 454,600 ל-500,000 רשומות אישיות ואקדמיות השייכות לסטודנטים בהווה ובעבר נגנבו . המידע שנפרץ כלל בעיקר רשומות של סטודנטים ובוגרים, אך האוניברסיטה ציינה כי פרטי חשבונות בנק של סגל ומידע מחקרי לא היו חלק מהפריצה
. המידע הגנוב, שכלל פרטים כמו כתובות מגורים, מספרי טלפון ותאריכי לידה, פורסם במהירות באתר ההדלפות של ShinyHunters ואונדקס על ידי שירות "Have I Been Pwned"
.
בעוד ש-Oracle פרסמה התראת אבטחה חריגה ב-10 ביוני 2026, ההנחיות הראשוניות כללו פתרונות עקיפה (workarounds) ולא תיקון תוכנה מלא. בלוג מודיעין האיומים של Google, בהתאם להמלצת Oracle, ממליץ לארגונים לנקוט בצעדים המיידיים הבאים כדי להגן על שרתי PeopleSoft פגיעים :
/PSEMHUB/* ו-/PSIGW/HttpListeningConnector, באמצעות חומות אש רשתיות או רשימות בקרת גישה /PSEMHUB/hub ו-/PSIGW/HttpListeningConnector שמקורן בכתובות IP חיצוניות, כדי לזהות פגיעות היסטוריות /webserv/applications/peoplesoft/PSEMHUB.war/ logs, persistantstorage, או scratchpad בנתיבי PSEMHUB. בנוסף, בדוק בקפידה כל תעבורת SMB יוצאת משרתי PeopleSoft, העלולה להעיד על הוצאת מידע צעדים אלה הם אמצעי ביניים קריטיים. ארגונים המריצים את גרסאות PeopleTools 8.61 ו-8.62 חייבים לתעדף את התקנת עדכון האבטחה החריג הרשמי של Oracle לכשיהיה זמין, כדי לתקן באופן מלא את הסיכון לניצול נוסף .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
חטיבת ה Threat Intelligence של Google אישרה שקבוצת ShinyHunters ניצלה פרצת אפס יום קריטית (CVE 2026 35273, בציון חומרה 9.8) ב Oracle PeopleSoft, ופרצה לכ 300 שרתים בלמעלה מ 100 ארגונים.
חטיבת ה Threat Intelligence של Google אישרה שקבוצת ShinyHunters ניצלה פרצת אפס יום קריטית (CVE 2026 35273, בציון חומרה 9.8) ב Oracle PeopleSoft, ופרצה לכ 300 שרתים בלמעלה מ 100 ארגונים. 68% מהקורבנות הם מוסדות השכלה גבוהה; אוניברסיטת נוטינגהאם היא הקורבן המאומת הראשון, עם גניבה של עד 500,000 רשומות סטודנטים שפורסמו ברשת.
פתרונות העקיפה המיידיים כוללים השבתת רכיב PSEMHUB, חסימת גישה חיצונית לנתיבי קצה ספציפיים וביקורת יומנים לאיתור סימני פריצה.