Kumpulan Perisikan Ancaman Google (GTIG) mengesahkan kumpulan peras ugut ShinyHunters mengeksploitasi kerentanan zero‑day kritikal yang belum ditampal (CVE 2026 35273, skor CVSS 9.8) dalam Oracle PeopleSoft, berjaya m... 68% daripada mangsa adalah institusi pendidikan tinggi; Universiti Nottingham menjadi mangsa awa...

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
Dalam satu pendedahan terkoordinasi, unit Mandiant dan Kumpulan Perisikan Ancaman (GTIG) Google telah mengesahkan satu kempen eksploitasi selama dua minggu oleh kumpulan peras ugut bermotifkan kewangan, ShinyHunters (dikesan sebagai UNC6240), yang menyalahgunakan kerentanan zero-day kritikal dalam Oracle PeopleSoft. Kelemahan ini membolehkan penyerang melaksanakan kod dari jauh pada pelayan yang terdedah tanpa sebarang pengesahan, menyebabkan kecurian data tertumpu kepada institusi pendidikan. Aktiviti ini berlaku sebelum Oracle menerbitkan amaran keselamatan luar jalurnya, menyebabkan organisasi tanpa tampalan rasmi sepanjang tempoh pencerobohan aktif.
Kerentanan ini, yang diberi kod CVE-2026-35273, terletak dalam komponen Pengurusan Persekitaran (Environment Management) Oracle PeopleSoft PeopleTools dan membawa skor keterukan maksimum CVSS 9.8 . Ia membenarkan pelaksanaan kod dari jauh (RCE) tanpa pengesahan melalui HTTP/HTTPS, bermakna penyerang tidak memerlukan sebarang bukti kelayakan log masuk atau interaksi pengguna — hanya akses rangkaian ke pelayan sasaran
.
Vektor serangan khusus mensasarkan endpoint Hab Pengurusan Persekitaran (PSEMHUB). Google mengesan permintaan POST berniat jahat ke laluan seperti /PSEMHUB/hub dan /PSIGW/HttpListeningConnector . Kerentanan ini menjejaskan PeopleTools versi 8.61 dan 8.62
. Secara kritikal, garis masa kempen dari 27 Mei hingga 9 Jun 2026, sepenuhnya mendahului nasihat Oracle pada 10 Jun, sekali gus mengesahkan pepijat ini dieksploitasi secara aktif sebagai zero-day yang belum ditampal
.
Siasatan Google mendedahkan satu operasi yang meluas dan terfokus. ShinyHunters berjaya menceroboh kira-kira 300 pelayan PeopleSoft yang berbeza merentasi lebih 100 organisasi di seluruh dunia . GTIG mengambil langkah proaktif dengan memaklumkan lebih 100 organisasi yang terdedah ini semasa tempoh eksploitasi aktif
.
Kempen ini memaparkan corak sasaran yang jelas. 68% daripada mangsa yang dikenal pasti adalah entiti dalam sektor pendidikan tinggi, terutamanya kolej dan universiti, dengan majoritinya berpangkalan di Amerika Syarikat .
Untuk mengekalkan kegigihan dan kawalan, penyerang menggunakan ejen pengurusan jauh MeshCentral, tetapi menyamar nama fail sebagai perkhidmatan Microsoft Azure yang sah, menggunakan nama seperti meshagent64-azure-ops.exe. Infrastruktur perintah-dan-kawal (C2) mereka meniru Azure dengan menggunakan domain azurenetfiles.net . Data yang dicuri kemudiannya diterbitkan di Tapak Kebocoran Data (DLS) ShinyHunters pada 9 Jun 2026
.
Universiti Nottingham menjadi mangsa pertama yang disahkan secara awam, memberikan gambaran jelas tentang akibat daripada pelanggaran ini. Universiti tersebut mengakui satu insiden siber yang menjejaskan sistem rekod pelajarnya, mengesahkan bahawa sejumlah besar data, berjumlah puluhan gigabait, telah diakses .
Laporan daripada pelbagai sumber menunjukkan antara 454,600 hingga 500,000 rekod peribadi dan akademik kepunyaan pelajar semasa dan bekas pelajar telah dicuri . Data yang terjejas kebanyakannya terdiri daripada rekod pelajar dan alumni, tetapi universiti menyatakan bahawa butiran bank kakitangan dan data penyelidikan tidak termasuk dalam pelanggaran ini
. Data yang dicuri, termasuk butiran seperti alamat rumah, nombor telefon, dan tarikh lahir, dengan cepat diterbitkan di tapak kebocoran ShinyHunters dan diindeks oleh “Have I Been Pwned”
.
Walaupun Oracle mengeluarkan amaran keselamatan luar jalur pada 10 Jun 2026, panduan awalnya hanya terdiri daripada penyelesaian sementara dan bukannya pembetulan perisian yang lengkap. Blog perisikan ancaman Google, sejajar dengan nasihat Oracle, mengesyorkan organisasi mengambil langkah segera berikut untuk melindungi pelayan PeopleSoft yang terdedah :
/PSEMHUB/* dan /PSIGW/HttpListeningConnector, menggunakan tembok api rangkaian atau senarai kawalan akses /PSEMHUB/hub dan /PSIGW/HttpListeningConnector yang berasal dari alamat IP luaran untuk mengenal pasti pencerobohan lampau .jsp yang tidak dijangka yang mungkin ditanam oleh penyerang, khususnya di bawah laluan /webserv/applications/peoplesoft/PSEMHUB.war/ logs, persistantstorage, atau scratchpad dalam laluan PSEMHUB. Selain itu, teliti sebarang trafik SMB keluar dari pelayan PeopleSoft, yang mungkin menunjukkan aktiviti eksfiltrasi data Langkah-langkah ini adalah langkah sementara yang kritikal. Organisasi yang menjalankan PeopleTools versi 8.61 dan 8.62 mesti mengutamakan penggunaan kemas kini keselamatan luar jalur rasmi Oracle apabila ia tersedia untuk meremediasi sepenuhnya risiko eksploitasi selanjutnya .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Kumpulan Perisikan Ancaman Google (GTIG) mengesahkan kumpulan peras ugut ShinyHunters mengeksploitasi kerentanan zero‑day kritikal yang belum ditampal (CVE 2026 35273, skor CVSS 9.8) dalam Oracle PeopleSoft, berjaya m...
Kumpulan Perisikan Ancaman Google (GTIG) mengesahkan kumpulan peras ugut ShinyHunters mengeksploitasi kerentanan zero‑day kritikal yang belum ditampal (CVE 2026 35273, skor CVSS 9.8) dalam Oracle PeopleSoft, berjaya m... 68% daripada mangsa adalah institusi pendidikan tinggi; Universiti Nottingham menjadi mangsa awam pertama yang disahkan, dengan sehingga 500,000 rekod pelajar dicuri.
Langkah sementara segera termasuk melumpuhkan atau membuang aplikasi PSEMHUB, menyekat akses luaran ke endpoint tertentu, dan mengaudit log pelayan untuk mengesan tanda pencerobohan.