गिरोह ने एक "गैजेट चेन" का इस्तेमाल किया—यानी पुरानी, ज्ञात कमजोरियों को PeopleSoft की जीरो-डे कमजोरियों के साथ जोड़कर हमला किया गया । BleepingComputer के साथ उनकी बातचीत के अनुसार, यह हमला सभी पर एक समान काम नहीं करता; इसकी सफलता इस बात पर निर्भर करती है कि प्रत्येक लक्ष्य ने अपने PeopleSoft डिप्लॉयमेंट को कैसे कॉन्फ़िगर किया है
।
यह 'भुगतान करो या लीक होगा' (pay-or-leak) मॉडल अपनाता है, जिसका मतलब है कि जब पीड़ित भुगतान करने से इनकार करते हैं, तो चुराया गया डेटा ShinyHunters की लीक साइट पर प्रकाशित कर दिया जाता है ।
इस हमले का सबसे बड़ा खामियाजा विश्वविद्यालयों को भुगतना पड़ा। ShinyHunters ने उच्च शिक्षा संस्थानों पर विशेष ध्यान केंद्रित किया, और अपने 2026 के पहले के Canvas/Instructure और Salesforce Experience Cloud अभियानों से बने पैटर्न को जारी रखा ।
यूनिवर्सिटी ऑफ नॉटिंघम ने हैक की पुष्टि की। हमलावरों ने मई 2026 के अंत में विश्वविद्यालय के Campus Solutions स्टूडेंट रिकॉर्ड सिस्टम—जो Oracle PeopleSoft पर चलता है—में सेंध लगाई । ShinyHunters द्वारा पोस्ट किए गए चुराए गए डेटा के नमूने में छात्र, आवेदक, वित्तीय सहायता, आव्रजन, स्वास्थ्य और प्रशासनिक रिकॉर्ड शामिल थे
। गिरोह ने 40 GB से अधिक संवेदनशील जानकारी चुराने का दावा किया, जिसमें बिलिंग और भुगतान रिकॉर्ड, क्रेडिट कार्ड विवरण, छात्र वित्त डेटा और नॉटिंघम के यूके, मलेशिया और चीन स्थित परिसरों के कैंपस पोर्टल एक्सपोर्ट शामिल थे
।
PeopleSoft अभियान ShinyHunters के लिए एक बड़ा सामरिक बदलाव है। 2025 के अधिकांश समय और 2026 की शुरुआत में, गिरोह लगभग पूरी तरह से पहचान और एक्सेस के दुरुपयोग—विशिंग, सोशल इंजीनियरिंग, Okta SSO टेकओवर, और OAuth टोकन के दुरुपयोग—पर निर्भर था । Mandiant और Google Threat Intelligence Group की रिपोर्टिंग में बताया गया कि कैसे ShinyHunters ने IT हेल्पडेस्क स्टाफ का रूप धारण किया, कर्मचारियों को कंपनी-ब्रांडेड फिशिंग साइट्स पर निर्देशित किया, और सिंगल साइन-ऑन क्रेडेंशियल्स और MFA कोड चुराए
।
Crosswalk थ्रेट इंटेलिजेंस ब्रीफिंग ने साफ तौर पर कहा कि ShinyHunters "लगभग कभी भी सॉफ्टवेयर कमजोरियों का फायदा नहीं उठाते" और इसके बजाय हेल्पडेस्क सत्यापन, कर्मचारी MFA और थर्ड-पार्टी SaaS OAuth टोकन पर ध्यान केंद्रित करते हैं । PeopleSoft हमले इस ढर्रे को पूरी तरह तोड़ते हैं, और वास्तविक सॉफ्टवेयर एक्सप्लॉइट्स—जिनमें जीरो-डे शामिल हैं—का इस्तेमाल करते हैं, जो पहले उनके ऑपरेशन्स में नहीं देखा गया था
।
10 जून, 2026 तक, Oracle ने इस विशेष PeopleSoft अभियान को संबोधित करते हुए कोई सार्वजनिक बयान या सुरक्षा सलाह जारी नहीं की थी। इस गतिविधि से जुड़े किसी पैच की घोषणा या पुष्टि नहीं की गई है ।
सूचना आयुक्त कार्यालय (ICO) और कानून प्रवर्तन सहित UK अधिकारियों ने इस घटना के बारे में कोई विशेष सार्वजनिक टिप्पणी नहीं की। यूनिवर्सिटी ऑफ नॉटिंघम ने अपनी प्रतिक्रिया आंतरिक रूप से प्रबंधित की, छात्रों को सीधे सूचित किया और जांच के लिए अस्थायी रूप से सिस्टम को ऑफलाइन कर दिया ।
सुरक्षा समुदाय ने अभी तक इस अभियान से जुड़े IP पतों या फ़ाइल हैश जैसे PeopleSoft-विशिष्ट समझौते के संकेतक (IoCs) व्यापक रूप से प्रकाशित नहीं किए हैं। Huntress ने ShinyHunters के बुनियादी ढांचे से जुड़े नेटवर्क संकेतकों के साथ एक व्यापक थ्रेट एक्टर प्रोफाइल प्रकाशित की, लेकिन वे SaaS-केंद्रित अभियानों से संबंधित हैं, न कि विशेष रूप से PeopleSoft के दोहन से ।
Crosswalk ब्रीफिंग नोट करती है कि ShinyHunters की विशिष्ट रणनीति—पहचान का दुरुपयोग—शायद ही कभी सॉफ्टवेयर-भेद्यता-विशिष्ट IoCs उत्पन्न करती है, जिससे इस विशेष अभियान के लिए रक्षात्मक खोज अधिक कठिन हो जाती है ।
PeopleSoft अभियान एक क्रूर, वर्ष-भर चले आक्रामक विस्तार का हिस्सा है:
Verizon की 2026 डेटा ब्रीच इन्वेस्टिगेशन रिपोर्ट ने एक संरचनात्मक बदलाव की पुष्टि की: 19 वर्षों में पहली बार, भेद्यता का दोहन, चुराए गए क्रेडेंशियल्स को पीछे छोड़ते हुए सेंध का प्रमुख कारण बन गया । ShinyHunters का पहचान के दुरुपयोग के बजाय वास्तविक एक्सप्लॉइट चेन की ओर रुख, इसी व्यापक प्रवृत्ति के अनुरूप है और यह संकेत देता है कि व्यापक रूप से तैनात एंटरप्राइज़ प्लेटफार्मों के खिलाफ बड़े पैमाने पर समानांतर अभियान संभवतः जारी रहेंगे।
विश्वविद्यालयों के लिए सबक स्पष्ट है। वही समेकित-सॉफ्टवेयर सप्लाई चेन जिसने Canvas और PeopleSoft जैसे प्लेटफार्मों को दूरस्थ शिक्षा और प्रशासन के लिए आवश्यक बना दिया, उसने ही उन्हें विनाशकारी एकल विफलता बिंदु (single points of failure) में भी बदल दिया है, जब हमलावरों को कोई अनपैच्ड किनारा मिल जाता है ।
Comments
0 comments