ShinyHunters ने Oracle PeopleSoft में सेंध लगाकर 300 से अधिक इंस्टेंसेस को किया हैक, शिक्षा जगत पर सबसे बड़ी चोट
ShinyHunters समूह ने Oracle PeopleSoft PeopleTools 8.61 और 8.62 में मौजूद CVE 2026 35273 नामक 9.8 गंभीरता वाली खामी का फायदा उठाकर 100 से अधिक संगठनों के 300 से अधिक इंस्टेंसेस को अपना निशाना बनाया। हमलावरों ने निजी जानकारी, शैक्षिक रिकॉर्ड, मानव संसाधन डेटा और क्रेडेंशियल्स चुराए, जिसमें शिक्षा क्षेत्र को सबसे अधिक...
What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-The ShinyHunters zero-day campaign exploited CVE-2026-35273 to breach over 300 Oracle PeopleSoft instances worldwide.
AI संकेत
Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
openai.com
जून 2026 की शुरुआत में, ShinyHunters साइबर अपराध समूह ने साल के सबसे बड़े ज़ीरो-डे अभियानों में से एक को अंजाम दिया। उन्होंने Oracle PeopleSoft में एक गंभीर खामी का फायदा उठाते हुए दुनिया भर के 100 से अधिक संगठनों को हैक कर लिया । विश्वविद्यालयों और बड़ी कंपनियों को निशाना बनाने वाला यह हमला, किसी भी आधिकारिक सुधार के आने से पहले ही हो गया था। यह घटना बड़े पैमाने पर ERP तैनातियों के सामने मौजूद लगातार जोखिम और फिरौती पर केंद्रित हमलावरों की उस गति को रेखांकित करती है, जिससे वे अज्ञात कमजोरियों को हथियार बना सकते हैं।
इस अभियान के केंद्र में भेद्यता CVE-2026-35273 है, जिसका CVSS v3.1 बेस स्कोर 9.8 है और जो बिना किसी प्रमाणीकरण के, बिना किसी उपयोगकर्ता के संपर्क के, दूरस्थ कोड निष्पादन की अनुमति देती है । यह लेख इस खामी के तकनीकी विवरण, हमले की समय-सीमा, चुराए गए डेटा, Oracle और CISA की प्रतिक्रियाओं, और उन व्यावहारिक कदमों का विश्लेषण करता है जो सुरक्षा दलों को अभी उठाने चाहिए।
भेद्यता: CVE-2026-35273 क्या है?
CVE-2026-35273, Oracle PeopleSoft Enterprise PeopleTools के अपडेट एनवायरनमेंट मैनेजमेंट (Updates Environment Management) घटक में मौजूद है, जो वर्ज़न 8.61 और 8.62 को प्रभावित करता है । यह खामी एक सर्वर-साइड रिक्वेस्ट फोर्जरी (CWE-918) है जिसे बिना प्रमाणीकरण के HTTP के माध्यम से ट्रिगर किया जा सकता है । सफल शोषण से PeopleSoft सर्वर पर पूर्ण नियंत्रण हो सकता है, जिससे हमलावरों को सिस्टम की गोपनीयता, अखंडता और उपलब्धता पर पूरा अधिकार मिल जाता है ।
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
"ShinyHunters ने Oracle PeopleSoft में सेंध लगाकर 300 से अधिक इंस्टेंसेस को किया हैक, शिक्षा जगत पर सबसे बड़ी चोट" का संक्षिप्त उत्तर क्या है?
ShinyHunters समूह ने Oracle PeopleSoft PeopleTools 8.61 और 8.62 में मौजूद CVE 2026 35273 नामक 9.8 गंभीरता वाली खामी का फायदा उठाकर 100 से अधिक संगठनों के 300 से अधिक इंस्टेंसेस को अपना निशाना बनाया।
सबसे पहले सत्यापित करने योग्य मुख्य बिंदु क्या हैं?
ShinyHunters समूह ने Oracle PeopleSoft PeopleTools 8.61 और 8.62 में मौजूद CVE 2026 35273 नामक 9.8 गंभीरता वाली खामी का फायदा उठाकर 100 से अधिक संगठनों के 300 से अधिक इंस्टेंसेस को अपना निशाना बनाया। हमलावरों ने निजी जानकारी, शैक्षिक रिकॉर्ड, मानव संसाधन डेटा और क्रेडेंशियल्स चुराए, जिसमें शिक्षा क्षेत्र को सबसे अधिक नुकसान हुआ और डेटा को निजी रखने के लिए फिरौती की मांग की गई।
मुझे अभ्यास में आगे क्या करना चाहिए?
अमेरिकी एजेंसी CISA ने इसे 12 जून 2026 को अपनी 'ज्ञात शोषित भेद्यताओं' की सूची में जोड़ दिया, जिससे संघीय एजेंसियों के लिए तत्काल पैचिंग अनिवार्य हो गई है, जबकि दुनिया भर के संगठन Oracle के समाधान को लागू करने में जुट...
Oracle ने इस भेद्यता की रिपोर्ट करने का श्रेय TrendAI Zero Day Initiative और TrendAI Research के शोधकर्ताओं को दिया । नेटवर्क-आधारित हमले, कम जटिलता, प्रमाणीकरण की कमी और बिना किसी उपयोगकर्ता संपर्क के यह संयोजन, हमलावरों के बीच जाने जाते ही बड़े पैमाने पर शोषण के लिए इसे एक प्रमुख लक्ष्य बना देता है।
हमले का तरीका: पैच-पूर्व समय-सीमा
Google की Mandiant टीम ने इस अभियान का श्रेय उस समूह को दिया जिसे वह UNC6240 के रूप में ट्रैक करती है, और जिसे सार्वजनिक रूप से ShinyHunters के नाम से जाना जाता है। Mandiant ने सक्रिय शोषण की अवधि 27 मई 2026 से 9 जून 2026 तक बताई ।
चूँकि Oracle ने अपनी सुरक्षा सलाह प्रकाशित नहीं की और न ही 10 जून 2026 तक कोई पैच जारी किया, इसलिए सक्रिय शोषण की पूरी अवधि के दौरान यह भेद्यता ज़ीरो-डे बनी रही । उस दौरान, हमलावरों ने इंटरनेट पर खुले PeopleSoft इंस्टेंसेस को स्कैन किया और बिना पैच वाले सर्वरों पर प्रारंभिक पहुँच पाने के लिए CVE-2026-35273 का इस्तेमाल किया।
एक बार अंदर जाने के बाद, समूह ने समझौता किए गए वातावरण में बाद में आगे बढ़ते हुए सेंध लगाई। Field Effect के सुरक्षा शोधकर्ताओं ने नोट किया कि हमलावरों ने समझौते के पैमाने को बढ़ाने और मूल्यवान डेटा स्टोर का पता लगाने के लिए CVE-2026-35273 को क्रेडेंशियल-आधारित तकनीकों और संभवतः अतिरिक्त भेद्यताओं के साथ जोड़ा। इस बहु-चरणीय दृष्टिकोण ने ShinyHunters को एक साधारण हमले की तुलना में कहीं अधिक डेटा निकालने की अनुमति दी।
डेटा को बाहर निकालने के बाद, समूह ने अपनी स्थापित कार्यप्रणाली का पालन किया: उन्होंने पीड़ितों से भुगतान की मांग की, और मांगें पूरी न होने पर चुराई गई जानकारी को प्रकाशित करने की धमकी दी । रैनसमवेयर तैनात करने के बजाय, जबरन वसूली करने की यह रणनीति, ShinyHunters के संचालन की एक पहचान है।
क्या डेटा चुराया गया
पीड़ित संगठन के अनुसार चुराया गया डेटा अलग-अलग था, लेकिन हैक किए गए इंस्टेंसेस में कई उच्च-मूल्य वाली श्रेणियाँ बार-बार सामने आईं:
छात्रों, शिक्षकों और कर्मचारियों की व्यक्तिगत रूप से पहचान योग्य जानकारी (PII)।
शैक्षिक रिकॉर्ड, नामांकन डेटा और वित्तीय सहायता की जानकारी, जो शिक्षा क्षेत्र में पीड़ितों की भारी संख्या को दर्शाता है ।
एंटरप्राइज़ PeopleSoft तैनातियों से मानव संसाधन और वेतन डेटा, जिसमें लाभ और वेतन की जानकारी शामिल है ।
आंतरिक सिस्टम कॉन्फ़िगरेशन फ़ाइलें और क्रेडेंशियल्स जिनका उपयोग हमलावरों ने समझौता किए गए वातावरण में आगे बढ़ने के लिए किया ।
चुराए गए डेटा की व्यापकता, एचआर (मानव संसाधन), वित्त और कैंपस संचालन में संवेदनशील रिकॉर्ड को एकत्रित करने वाले एक केंद्रीकृत ईआरपी सिस्टम के रूप में PeopleSoft की भूमिका को दर्शाती है । एक ही समझौता वर्षों के व्यक्तिगत और संस्थागत डेटा को उजागर कर सकता है।
Oracle की आपातकालीन प्रतिक्रिया
10 जून, 2026 को, Oracle ने अपने नियमित तिमाही पैच चक्र को तोड़ते हुए CVE-2026-35273 के लिए एक आउट-ऑफ-बैंड सुरक्षा चेतावनी प्रकाशित की । कंपनी ने उसी दिन PeopleTools 8.61 और 8.62 के लिए पैच जारी किए, जो एक असामान्य रूप से तत्काल कदम था जिसने सक्रिय और व्यापक शोषण को उजागर किया ।
Oracle की सलाह स्पष्ट थी: "यह भेद्यता बिना प्रमाणीकरण के दूरस्थ रूप से शोषण योग्य है। यदि सफलतापूर्वक शोषण किया जाता है, तो इस भेद्यता के परिणामस्वरूप दूरस्थ कोड निष्पादन हो सकता है" । कंपनी ने सभी ग्राहकों से पैच को "उच्च-प्राथमिकता वाले जोखिम कम करने के उपाय" के रूप में लागू करने का आग्रह किया ।
CISA ने बजाया अलार्म
Oracle की सलाह के दो दिन बाद, 12 जून, 2026 को, अमेरिकी साइबर सुरक्षा और बुनियादी ढाँचा सुरक्षा एजेंसी (CISA) ने CVE-2026-35273 को अपनी ज्ञात शोषित भेद्यताओं (KEV) सूची में जोड़ दिया । इस कदम ने अमेरिकी संघीय एजेंसियों के लिए अनिवार्य पैचिंग की समय सीमा तय कर दी और सभी संगठनों, चाहे वे सार्वजनिक हों या निजी, के लिए एक मजबूत संकेत के रूप में काम किया कि यह खामी सक्रिय, व्यापक हमले के अधीन है।
कनाडाई सेंटर फॉर साइबर सिक्योरिटी ने भी 11 जून को सलाह AV26-587 जारी की, जिसमें सक्रिय शोषण की चेतावनी दी गई और प्रशासकों को तुरंत Oracle के मार्गदर्शन का पालन करने का निर्देश दिया । समन्वित सरकारी प्रतिक्रिया ने घटना की गंभीरता और पैमाने को दर्शाया।
तत्काल बचाव के उपाय
Oracle, CISA, Rapid7 और अन्य सुरक्षा विक्रेताओं के मार्गदर्शन के आधार पर, PeopleSoft चलाने वाले संगठनों को बिना देरी किए ये कदम उठाने चाहिए:
PeopleTools 8.61 और 8.62 के लिए Oracle के आउट-ऑफ-बैंड पैच को तुरंत लागू करें।
असमर्थित संस्करणों की जाँच करें। यदि पैच किए गए दायरे से बाहर का कोई संस्करण चल रहा है, तो पैचिंग से पहले किसी समर्थित रिलीज़ में आपातकालीन अपग्रेड की योजना बनाएं।
PeopleSoft एप्लिकेशन और डेटाबेस सर्वरों की फोरेंसिक जांच करें ताकि वेब शैल, अनधिकृत स्क्रिप्ट या क्रेडेंशियल चुराने वाले टूल के संकेतों का पता लगाया जा सके ।
PeopleSoft वातावरण में संग्रहीत या उससे सुलभ सभी क्रेडेंशियल्स को बदलें, जिसमें सेवा खाते और डेटाबेस कनेक्शन स्ट्रिंग शामिल हैं ।
जहाँ संभव हो, इंटरनेट से PeopleSoft HTTP/HTTPS इंटरफेस (पोर्ट 80 और 443) तक नेटवर्क पहुंच को प्रतिबंधित करें, या उन्हें VPN के पीछे रखें ।
PeopleSoft सर्वरों से उत्पन्न होने वाले असामान्य आउटबाउंड डेटा ट्रांसफर की निगरानी करें – अपरिचित बाहरी आईपी पतों पर बड़े ट्रांसफर, डेटा चोरी का एक मजबूत संकेतक हैं ।
समझौते के संकेतक (IoCs)
जांच जारी रहने के साथ-साथ प्रकाशित IoCs अभी भी विकसित हो रहे हैं। हालाँकि, प्रारंभिक रिपोर्टिंग से संकेतकों की कई श्रेणियां सामने आई हैं:
PeopleTools के भीतर अपडेट एनवायरनमेंट मैनेजमेंट एंडपॉइंट को लक्षित करने वाले अनधिकृत HTTP अनुरोध।
PeopleSoft एप्लिकेशन सर्वरों पर दिखाई देने वाली वेब शैल या अप्रत्याशित स्क्रिप्ट फ़ाइलें।
अपरिचित आईपी पतों या उन सेवा खातों से असामान्य प्रमाणीकरण घटनाएं जो शायद ही कभी लॉगिन करते हों ।
PeopleSoft डेटाबेस सर्वरों से बाहरी स्थानों पर बड़े पैमाने पर आउटबाउंड डेटा ट्रांसफर।
समझौता किए गए सर्वरों पर नए बनाए गए सेवा खाते या शेड्यूल किए गए कार्य।
हमलावर-नियंत्रित विशिष्ट आईपी पते भी प्रकाशित किए गए हैं—उदाहरण के लिए, पाथलॉक ने 142.11.200.186–190, 108.174.202.99, और 176.120.22.24 से कनेक्शन की सूचना दी—साथ ही README-IF-... नामक एक फिरौती फ़ाइल भी बताई गई है, जिसे संगठनों को अपने PeopleSoft लॉग में खोजना चाहिए ।
ShinyHunters और शिक्षा क्षेत्र: एक आवर्ती पैटर्न
Oracle PeopleSoft अभियान, ShinyHunters के लिए कोई नई बात नहीं है। इस समूह की शैक्षिक लक्ष्यों के प्रति एक स्पष्ट प्राथमिकता है, जो कई रणनीतिक कारकों से प्रेरित है:
समृद्ध, एकत्रित डेटा सेट। विश्वविद्यालय और कॉलेज बड़े पैमाने पर PeopleSoft तैनाती चलाते हैं जो सैकड़ों हजारों व्यक्तियों के दशकों के व्यक्तिगत, शैक्षिक और वित्तीय रिकॉर्ड को समेकित करती है ।
धीमी पैचिंग प्रक्रियाएं। उच्च शिक्षा संस्थान अक्सर भारी रूप से अनुकूलित PeopleSoft वातावरण चलाते हैं, जिनमें असंगत और विलंबित अद्यतन गति होती है, जो उन्हें किसी भी हथियारबंद भेद्यता के लिए आसान लक्ष्य बनाती है ।
जबरन वसूली, रैनसमवेयर नहीं। ShinyHunters रैनसमवेयर तैनात करने के बजाय डेटा चोरी और जबरन वसूली पर ध्यान केंद्रित करता है। यह मॉडल तब अधिक लाभ देता है जब चुराया गया डेटा इतना संवेदनशील हो कि भुगतान करवाया जा सके ।
बड़े पैमाने पर अवसरवादी स्कैनिंग। समूह अलग-अलग उच्च-मूल्य वाले लक्ष्यों को चुनने के बजाय पूरे क्षेत्रों में व्यापक रूप से स्कैन करता है, एक ऐसी तकनीक जो CVE-2026-35273 जैसी गंभीर भेद्यता सामने आने पर उनकी पहुंच को अधिकतम करती है ।
जून 2026 का अभियान, विश्वविद्यालयों और शिक्षा-प्रौद्योगिकी प्लेटफार्मों पर पहले हुए ShinyHunters हमलों का अनुसरण करता है, जहाँ समूह ने लाखों रिकॉर्ड चुराए और उन्हें डार्क-वेब मंचों पर बेचा। PeopleTools में एक ज़ीरो-डे RCE खामी और लगातार सुरक्षा अंतराल वाले पीड़ित क्षेत्र का संयोजन विनाशकारी रूप से प्रभावी साबित हुआ।
अपने जोखिम का आकलन करने वाले संगठनों के लिए, तत्काल प्राथमिकता पैचिंग है। इसके अलावा, यह घटना एक अनुस्मारक के रूप में कार्य करती है कि बड़े पैमाने के ईआरपी प्लेटफार्मों को भी उसी स्तर की परती सुरक्षा, निगरानी और त्वरित-प्रतिक्रिया क्षमता की आवश्यकता होती है, जो किसी भी इंटरनेट-फेसिंग महत्वपूर्ण सेवा के लिए ज़रूरी होती है।
Comments
0 comments