Google Threat Intelligence Group mengonfirmasi kelompok pemeras ShinyHunters mengeksploitasi celah zero day kritis yang belum ditambal (CVE 2026 35273, skor CVSS 9.8) di Oracle PeopleSoft, mengkompromikan sekitar 300... 68% korban berasal dari sektor pendidikan tinggi; University of Nottingham menjadi korban publik...

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
Dalam pengungkapan terkoordinasi, divisi Google, Mandiant dan Threat Intelligence Group (GTIG), telah mengonfirmasi kampanye eksploitasi selama dua minggu oleh kelompok pemeras bermotif finansial ShinyHunters (dilacak sebagai UNC6240) yang memanfaatkan kerentanan zero-day kritis pada Oracle PeopleSoft. Celah ini memungkinkan penyerang mengeksekusi kode dari jarak jauh tanpa autentikasi, yang berujung pada pencurian data di institusi pendidikan. Aktivitas ini terjadi sebelum Oracle menerbitkan peringatan keamanan di luar jadwal, membuat organisasi tanpa tambalan resmi selama jendela intrusi aktif.
Kerentanan ini, dengan kode CVE-2026-35273, terletak pada komponen Environment Management di Oracle PeopleSoft PeopleTools dan memiliki skor keparahan maksimum CVSS 9.8 . Ini memungkinkan remote code execution (RCE) tanpa autentikasi melalui HTTP/HTTPS, artinya penyerang tidak memerlukan kredensial login atau interaksi pengguna—hanya akses jaringan ke server target
.
Vektor serangan spesifik menargetkan endpoint Environment Management Hub (PSEMHUB). Google mengamati permintaan POST berbahaya ke jalur seperti /PSEMHUB/hub dan /PSIGW/HttpListeningConnector . Kerentanan ini memengaruhi PeopleTools versi 8.61 dan 8.62
. Yang krusial, linimasa kampanye dari 27 Mei hingga 9 Juni 2026 sepenuhnya mendahului imbauan Oracle pada 10 Juni, menegaskan bahwa bug ini dieksploitasi di alam liar sebagai zero-day tanpa tambalan
.
Investigasi Google mengungkap operasi yang luas dan terfokus. ShinyHunters mengkompromikan sekitar 300 server PeopleSoft berbeda yang tersebar di lebih dari 100 organisasi secara global . GTIG mengambil langkah proaktif dengan memberi tahu lebih dari 100 organisasi yang terpapar ini selama jendela eksploitasi aktif
.
Kampanye ini menunjukkan pola target yang jelas. 68% dari korban yang diketahui adalah entitas di sektor pendidikan tinggi, terutama perguruan tinggi dan universitas, dengan mayoritas berbasis di Amerika Serikat .
Untuk menjaga persistensi dan kendali, para penyerang menyebarkan agen manajemen jarak jauh MeshCentral, namun menyamarkan nama file sebagai layanan Microsoft Azure yang sah menggunakan nama seperti meshagent64-azure-ops.exe. Infrastruktur komando dan kendali mereka lebih lanjut meniru Azure dengan menggunakan domain azurenetfiles.net . Data yang dicuri kemudian dipublikasikan di Situs Bocoran Data ShinyHunters pada 9 Juni 2026
.
University of Nottingham menjadi korban pertama yang dikonfirmasi secara publik, memberikan ilustrasi nyata tentang konsekuensi pembobolan ini. Universitas mengakui insiden siber yang memengaruhi sistem catatan mahasiswanya, mengonfirmasi bahwa sejumlah besar data, total puluhan gigabyte, telah diakses .
Laporan dari berbagai sumber menunjukkan bahwa antara 454.600 hingga 500.000 catatan pribadi dan akademik milik mahasiswa aktif dan alumni telah dicuri . Data yang dikompromikan terutama terdiri dari catatan mahasiswa dan alumni, tetapi pihak universitas mencatat bahwa detail bank staf dan data penelitian tidak termasuk dalam pembobolan ini
. Data yang dicuri, termasuk alamat rumah, nomor telepon, dan tanggal lahir, dengan cepat dipublikasikan di situs bocoran ShinyHunters dan diindeks oleh layanan pemeriksaan "Have I Been Pwned"
.
Sembari Oracle menerbitkan peringatan keamanan di luar jadwal pada 10 Juni 2026, panduan awal terdiri dari solusi sementara, bukan perbaikan perangkat lunak sepenuhnya. Blog intelijen ancaman Google, selaras dengan imbauan Oracle, merekomendasikan langkah-langkah segera berikut untuk melindungi server PeopleSoft yang rentan :
/PSEMHUB/* dan /PSIGW/HttpListeningConnector, menggunakan firewall jaringan atau daftar kontrol akses /PSEMHUB/hub dan /PSIGW/HttpListeningConnector yang berasal dari alamat IP eksternal untuk mengidentifikasi kompromi historis .jsp tak terduga yang mungkin ditanam oleh penyerang, khususnya di jalur /webserv/applications/peoplesoft/PSEMHUB.war/ logs, persistantstorage, atau scratchpad di dalam jalur PSEMHUB. Selain itu, periksa dengan cermat setiap lalu lintas SMB keluar dari server PeopleSoft, yang dapat mengindikasikan eksfiltrasi data Langkah-langkah ini adalah tindakan darurat yang kritis. Organisasi yang menjalankan PeopleTools versi 8.61 dan 8.62 harus memprioritaskan penerapan pembaruan keamanan di luar jadwal resmi Oracle saat tersedia untuk sepenuhnya memulihkan risiko eksploitasi lebih lanjut .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Google Threat Intelligence Group mengonfirmasi kelompok pemeras ShinyHunters mengeksploitasi celah zero day kritis yang belum ditambal (CVE 2026 35273, skor CVSS 9.8) di Oracle PeopleSoft, mengkompromikan sekitar 300...
Google Threat Intelligence Group mengonfirmasi kelompok pemeras ShinyHunters mengeksploitasi celah zero day kritis yang belum ditambal (CVE 2026 35273, skor CVSS 9.8) di Oracle PeopleSoft, mengkompromikan sekitar 300... 68% korban berasal dari sektor pendidikan tinggi; University of Nottingham menjadi korban publik pertama yang dikonfirmasi, dengan hingga 500.000 catatan mahasiswa dan alumni dicuri dan dipublikasikan di situs bocoran.
Langkah mitigasi darurat termasuk menonaktifkan aplikasi PSEMHUB, memblokir akses eksternal ke endpoint tertentu, dan mengaudit log akses untuk mendeteksi tanda tanda penyusupan.