Google Threat Intelligence bevestigt dat ShinyHunters een kritieke zero day (CVE 2026 35273, CVSS 9.8) in Oracle PeopleSoft misbruikte om zo'n 300 servers bij meer dan 100 organisaties wereldwijd over te nemen. 68% van de slachtoffers kwam uit het hoger onderwijs; de University of Nottingham was het eerste publiekel...

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
In een gecoördineerde onthulling hebben Google's Mandiant en Threat Intelligence Group (GTIG) bevestigd dat de financieel gemotiveerde afpersgroep ShinyHunters (intern gevolgd als UNC6240) wekenlang een kritiek zero-day-lek in Oracle PeopleSoft heeft misbruikt. Via het lek konden aanvallers op afstand code uitvoeren op kwetsbare servers, zonder enige authenticatie. De campagne richtte zich vooral op onderwijsinstellingen en speelde zich volledig af voordat Oracle een officiële noodpatch publiceerde, waardoor organisaties tijdens de actieve aanvalsperiode geen bescherming hadden.
Het lek staat geregistreerd als CVE-2026-35273 en bevindt zich in de Environment Management-component van Oracle PeopleSoft PeopleTools. Met een maximale CVSS-score van 9.8 is de ernst van het lek duidelijk . Een aanvaller kan zonder login of gebruikersinteractie op afstand code uitvoeren (Remote Code Execution, RCE) via HTTP/HTTPS – netwerktoegang tot de server is voldoende
.
De aanval richtte zich specifiek op de zogenaamde Environment Management Hub (PSEMHUB)-endpoints. Google nam kwaadaardige POST-verzoeken waar naar paden als /PSEMHUB/hub en /PSIGW/HttpListeningConnector . De getroffen versies zijn PeopleTools 8.61 en 8.62
. Omdat de aanvalscampagne liep van 27 mei tot 9 juni 2026, dus volledig vóór Oracle's waarschuwing van 10 juni, staat vast dat het om een actief misbruikt, ongepatcht zero-day-lek ging
.
Uit het onderzoek van Google bleek dat ShinyHunters wereldwijd ongeveer 300 afzonderlijke PeopleSoft-servers bij meer dan 100 organisaties heeft overgenomen . GTIG nam het initiatief om ruim 100 van deze getroffen organisaties actief te waarschuwen terwijl de aanvalscampagne nog gaande was
.
De campagne volgde een opvallend patroon. 68% van de bekende slachtoffers behoorde tot de sector hoger onderwijs, met name universiteiten en hogescholen, grotendeels in de Verenigde Staten .
Om toegang te behouden installeerden de aanvallers MeshCentral-agents voor beheer op afstand. Ze verhulden deze als legitieme Microsoft Azure-diensten met bestandsnamen als meshagent64-azure-ops.exe. Ook de command-and-control-infrastructuur was vermomd als Azure, via het domein azurenetfiles.net . De buitgemaakte gegevens werden op 9 juni 2026 gepubliceerd op de dataleksite van ShinyHunters
.
De University of Nottingham werd het eerste publiekelijk bevestigde slachtoffer en illustreert de ernst van de inbraak. De universiteit erkende een cyberincident rond het studentenregistratiesysteem en bevestigde dat er tientallen gigabytes aan gegevens waren ingezien .
Uit berichten blijkt dat tussen de 454.600 en 500.000 persoons- en studiedossiers van huidige en voormalige studenten zijn gestolen . Het ging voornamelijk om student- en alumnigegevens; personeelsbankgegevens en onderzoeksdata bleven buiten schot, aldus de universiteit
. De gestolen data bevatten onder meer thuisadressen, telefoonnummers en geboortedatums. Kort na de aanval verschenen deze op de ShinyHunters-leksite en werden ze opgenomen in de databank van "Have I Been Pwned"
.
Oracle bracht op 10 juni 2026 een noodwaarschuwing uit, maar die bood in eerste instantie alleen workarounds, geen complete softwareoplossing. In lijn met het advies van Oracle beveelt Google's Threat Intelligence-team aan dat organisaties per direct de volgende stappen nemen om kwetsbare PeopleSoft-servers te beschermen :
/PSEMHUB/* en /PSIGW/HttpListeningConnector te blokkeren /PSEMHUB/hub en /PSIGW/HttpListeningConnector die van externe IP-adressen komen. Zo kun je nagaan of je al doelwit bent geweest .jsp-bestanden die een aanvaller kan hebben achtergelaten, met name in de map /webserv/applications/peoplesoft/PSEMHUB.war/ logs, persistantstorage of scratchpad binnen PSEMHUB-paden. Houd ook eventueel uitgaand SMB-verkeer vanaf PeopleSoft-servers scherp in de gaten, want dat kan duiden op data-exfiltratie Deze stappen zijn cruciale noodmaatregelen. Organisaties die PeopleTools 8.61 of 8.62 draaien, moeten met prioriteit de officiële noodpatch van Oracle toepassen zodra deze beschikbaar komt, om het risico op verdere exploitatie volledig weg te nemen .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Google Threat Intelligence bevestigt dat ShinyHunters een kritieke zero day (CVE 2026 35273, CVSS 9.8) in Oracle PeopleSoft misbruikte om zo'n 300 servers bij meer dan 100 organisaties wereldwijd over te nemen.
Google Threat Intelligence bevestigt dat ShinyHunters een kritieke zero day (CVE 2026 35273, CVSS 9.8) in Oracle PeopleSoft misbruikte om zo'n 300 servers bij meer dan 100 organisaties wereldwijd over te nemen. 68% van de slachtoffers kwam uit het hoger onderwijs; de University of Nottingham was het eerste publiekelijk bevestigde doelwit, waarbij tot wel 500.000 studentdossiers werden buitgemaakt.
Zolang er geen volledige patch is, adviseren experts om de PSEMHUB applicatie uit te schakelen, externe toegang tot specifieke paden te blokkeren en logbestanden te controleren op sporen van inbraak.