/PSIGW/HttpListeningConnectorगूगल की जांच में एक व्यापक योजना का खुलासा हुआ। ShinyHunters ने वैश्विक स्तर पर 100 से अधिक संगठनों में फैले लगभग 300 अलग-अलग PeopleSoft इंस्टेंस (अलग-अलग काम कर रहे सॉफ्टवेयर सिस्टम) को अपना शिकार बनाया । GTIG ने तुरंत सक्रियता दिखाते हुए इनमें से 100 से अधिक प्रभावित संगठनों को हमले के दौरान ही सूचित किया
।
इस हमले का एक स्पष्ट पैटर्न देखने को मिला। 68% पीड़ित उच्च शिक्षा क्षेत्र से थे, जिनमें ज्यादातर कॉलेज और विश्वविद्यालय थे। इनमें से अधिकांश अमेरिका में स्थित थे ।
हैकर्स ने अपनी पकड़ बनाए रखने के लिए MeshCentral नामक रिमोट मैनेजमेंट टूल्स को सर्वर पर इंस्टॉल किया, लेकिन चालाकी से इसकी फाइलों का नाम बदलकर meshagent64-azure-ops.exe जैसा कर दिया, जो माइक्रोसॉफ्ट Azure की असली सेवाओं जैसा लगता था। इसी तरह, हैकर्स ने अपने कमांड-एंड-कंट्रोल सर्वर के लिए azurenetfiles.net डोमेन का इस्तेमाल किया, जो Azure NetApp Files की नकल करता था । चुराया गया सारा डेटा 9 जून 2026 को ShinyHunters की डार्क वेब लीक साइट पर जारी कर दिया गया
।
इस साइबर हमले का पहला सार्वजनिक शिकार बनी नॉटिंघम यूनिवर्सिटी। यह घटना इस बात का गंभीर उदाहरण है कि ऐसे हमले कितना नुकसान पहुंचा सकते हैं। विश्वविद्यालय ने माना कि उसके छात्र रिकॉर्ड सिस्टम पर साइबर घटना हुई है, जिसमें कई गीगाबाइट डेटा हैकर्स के हाथ लग गया ।
कई स्रोतों की रिपोर्ट के अनुसार, 4,54,600 से 5,00,000 वर्तमान और पूर्व छात्रों के व्यक्तिगत और शैक्षणिक रिकॉर्ड चोरी हुए । चुराए गए डेटा में मुख्यतः छात्रों और पूर्व छात्रों (एलुमनाई) की जानकारी थी, लेकिन विश्वविद्यालय ने स्पष्ट किया कि स्टाफ की बैंक डिटेल्स और रिसर्च डेटा इस चोरी में शामिल नहीं था
। चुराए गए डेटा, जिसमें घर के पते, फोन नंबर और जन्म तिथियां शामिल थीं, को “Have I Been Pwned” जैसी डेटा ब्रीच चेकिंग साइट पर भी जल्दी से इंडेक्स कर दिया गया
।
Oracle ने 10 जून, 2026 को एक आपातकालीन सुरक्षा सलाह जारी तो की, लेकिन शुरुआती निर्देश पूरे सॉफ्टवेयर अपडेट के बजाय अस्थायी उपाय (वर्कअराउंड) थे। गूगल की थ्रेट इंटेलिजेंस ब्लॉग और Oracle की सलाह के अनुसार, संगठनों को निम्नलिखित कदम तुरंत उठाने चाहिए :
/PSEMHUB/* और /PSIGW/HttpListeningConnector जैसे संवेदनशील एंडपॉइंट पर बाहरी पहुंच को बंद कर दें /PSEMHUB/hub और /PSIGW/HttpListeningConnector पर कोई POST अनुरोध तो नहीं आया, जो पिछले हमले का संकेत हो सकता है .jsp फाइलों को देखें, खासकर /webserv/applications/peoplesoft/PSEMHUB.war/ फोल्डर के अंदर, जिन्हें हमलावर ने छुपा कर रखा हो logs, persistantstorage, या scratchpad नाम के किसी भी संदिग्ध फोल्डर पर नज़र रखें। साथ ही, PeopleSoft सर्वर से किसी भी अनजान बाहरी SMB ट्रैफिक पर गौर करें, जो डेटा चोरी का इशारा हो सकता है
Comments
0 comments