ShinyHunters wykorzystują zero-day w Oracle PeopleSoft – zhakowano ponad 100 organizacji
Grupa ShinyHunters wykorzystała lukę CVE 2026 35273, krytyczny (9.8 w skali CVSS) błąd zdalnego wykonania kodu w Oracle PeopleSoft PeopleTools 8.61 i 8.62, aby włamać się do ponad 300 instancji w przeszło 100 organiza... Atakujący ukradli dane osobowe, dokumentację akademicką, dane kadrowo płacowe oraz poświadczenia...
What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-The ShinyHunters zero-day campaign exploited CVE-2026-35273 to breach over 300 Oracle PeopleSoft instances worldwide.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
openai.com
Na początku czerwca 2026 roku grupa cyberprzestępcza ShinyHunters przeprowadziła jedną z najpoważniejszych tegorocznych kampanii z wykorzystaniem luki zero-day, atakując krytyczny błąd w oprogramowaniu Oracle PeopleSoft i uzyskując dostęp do danych z ponad 100 organizacji na całym świecie. Atak, który dotknął uniwersytety i przedsiębiorstwa, zanim pojawiła się jakakolwiek oficjalna łatka, unaocznia, jak stałe ryzyko zagraża wielkoskalowym wdrożeniom systemów ERP i jak szybko grupy przestępcze skoncentrowane na wymuszeniach potrafią zmilitaryzować nieujawnione podatności.
Luka, będąca centrum tej kampanii, to CVE-2026-35273. Ma ona krytyczny wskaźnik CVSS v3.1 na poziomie 9.8 i umożliwia zdalne wykonanie kodu bez uwierzytelniania i interakcji użytkownika . W tym artykule szczegółowo omawiamy techniczne aspekty błędu, harmonogram ataku, skradzione dane, reakcję firm Oracle i CISA oraz praktyczne kroki, które obrońcy systemów powinni podjąć natychmiast.
Luka: Czym jest CVE-2026-35273?
CVE-2026-35273 znajduje się w komponencie Updates Environment Management pakietu Oracle PeopleSoft Enterprise PeopleTools i dotyczy wersji 8.61 i 8.62 . Błąd jest fałszerstwem żądań po stronie serwera (CWE-918), które można wywołać przez HTTP bez konieczności uwierzytelniania . Jego pomyślne wykorzystanie może prowadzić do pełnego przejęcia serwera PeopleSoft, dając atakującym całkowitą kontrolę nad poufnością, integralnością i dostępnością systemu .
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
What is the short answer to "ShinyHunters wykorzystują zero-day w Oracle PeopleSoft – zhakowano ponad 100 organizacji"?
Grupa ShinyHunters wykorzystała lukę CVE 2026 35273, krytyczny (9.8 w skali CVSS) błąd zdalnego wykonania kodu w Oracle PeopleSoft PeopleTools 8.61 i 8.62, aby włamać się do ponad 300 instancji w przeszło 100 organiza...
What are the key points to validate first?
Grupa ShinyHunters wykorzystała lukę CVE 2026 35273, krytyczny (9.8 w skali CVSS) błąd zdalnego wykonania kodu w Oracle PeopleSoft PeopleTools 8.61 i 8.62, aby włamać się do ponad 300 instancji w przeszło 100 organiza... Atakujący ukradli dane osobowe, dokumentację akademicką, dane kadrowo płacowe oraz poświadczenia, uderzając głównie w sektor edukacji, po czym zażądali okupu w zamian za nieujawnianie danych.
What should I do next in practice?
Agencja CISA dodała lukę do katalogu znanych wykorzystywanych podatności 12 czerwca, nakazując pilne łatanie w agencjach federalnych, podczas gdy organizacje na całym świecie ścigają się z czasem, by zastosować popraw...
Oracle podziękował badaczom z TrendAI Zero Day Initiative i TrendAI Research za zgłoszenie luki . Krytyczne połączenie sieciowego wektora ataku, niskiej złożoności, braku wymogu uwierzytelniania i interakcji użytkownika sprawiło, że luka stała się głównym celem masowych ataków w chwili, gdy tylko wyszła na jaw.
Jak przebiegał atak: oś czasu przed udostępnieniem łatki
Kampania została przypisana przez Google Mandiant grupie śledzonej jako UNC6240, publicznie znanej jako ShinyHunters. Firma Mandiant oszacowała okres aktywnego wykorzystania luki na od 27 maja 2026 do 9 czerwca 2026 roku.
Ponieważ Oracle opublikował swój alert bezpieczeństwa i łatkę dopiero 10 czerwca 2026 roku, luka pozostawała błędem zero-day przez cały czas aktywnej eksploatacji . W tym czasie atakujący skanowali internet w poszukiwaniu widocznych instancji PeopleSoft i wykorzystywali CVE-2026-35273, by zdobyć przyczółek na niezałatanych serwerach.
Po uzyskaniu dostępu grupa poruszała się poziomo w przejętych środowiskach. Badacze bezpieczeństwa z Field Effect zauważyli, że atakujący połączyli CVE-2026-35273 z technikami opartymi na poświadczeniach i prawdopodobnie z dodatkowymi podatnościami, by zmaksymalizować skalę kompromitacji i zlokalizować cenne repozytoria danych . To wieloetapowe podejście pozwoliło grupie ShinyHunters wykraść znacznie więcej danych, niż przyniósłby prosty atak typu „smash-and-grab”.
Po eksfiltracji danych grupa postępowała zgodnie ze swoim dobrze znanym schematem: zażądała zapłaty od ofiar, grożąc publikacją skradzionych informacji, jeśli żądania nie zostaną spełnione . Taktyka skoncentrowana na wymuszeniu, a nie na wdrożeniu oprogramowania ransomware, jest znakiem rozpoznawczym działań ShinyHunters.
Jakie dane skradziono
Rodzaj skradzionych danych różnił się w zależności od organizacji-ofiary, ale powtarzało się kilka kategorii o wysokiej wartości:
Dane osobowe (PII) studentów, wykładowców i personelu .
Dokumentacja akademicka, dane o zapisach i informacje o pomocy finansowej, co odzwierciedla dużą koncentrację ofiar w sektorze edukacji .
Dane kadrowo-płacowe z firmowych wdrożeń PeopleSoft, w tym informacje o świadczeniach i wynagrodzeniach .
Wewnętrzne pliki konfiguracyjne i poświadczenia, które atakujący wykorzystali do poruszania się poziomo w przejętych środowiskach .
Szeroki zakres skradzionych danych odzwierciedla rolę PeopleSoft jako scentralizowanego systemu ERP, gromadzącego wrażliwe informacje z działów HR, finansów i administracji kampusu . Pojedynczy wyciek może ujawnić całe lata danych osobowych i instytucjonalnych.
Nadzwyczajna reakcja Oracle
10 czerwca 2026 roku Oracle odstąpił od swojego regularnego, kwartalnego cyklu poprawek i opublikował nadzwyczajny alert bezpieczeństwa dotyczący CVE-2026-35273 . Firma wydała tego samego dnia łatki dla PeopleTools 8.61 i 8.62, co było niezwykle pilnym posunięciem, podkreślającym aktywną i szeroko zakrojoną eksploatację luki .
Komunikat Oracle był jednoznaczny: „Ta luka może być wykorzystana zdalnie bez uwierzytelnienia. Jej pomyślne wykorzystanie może skutkować zdalnym wykonaniem kodu” . Firma wezwała wszystkich klientów do zastosowania poprawki w ramach „wysokopriorytetowego działania redukującego ryzyko” .
CISA podnosi alarm
Dwa dni po komunikacie Oracle, 12 czerwca 2026 roku, amerykańska Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA, Cybersecurity and Infrastructure Security Agency) dodała CVE-2026-35273 do swojego katalogu znanych wykorzystywanych podatności (KEV, Known Exploited Vulnerabilities). Dodanie to uruchomiło obowiązkowe terminy łatania dla amerykańskich agencji federalnych i było silnym sygnałem dla wszystkich organizacji, publicznych i prywatnych, że luka jest aktywnie i powszechnie atakowana.
Kanadyjskie Centrum Cyberbezpieczeństwa (Canadian Centre for Cyber Security) również wydało 11 czerwca alert AV26-587, ostrzegając przed aktywną eksploatacją luki i nakazując administratorom natychmiastowe zapoznanie się z wytycznymi Oracle . Skoordynowana reakcja rządowa odzwierciedlała powagę i skalę incydentu.
Pilne kroki zaradcze
Na podstawie wytycznych Oracle, CISA, Rapid7 i innych dostawców usług bezpieczeństwa, organizacje korzystające z PeopleSoft powinny niezwłocznie podjąć następujące działania:
Zastosuj nadzwyczajną łatkę Oracle dla PeopleTools 8.61 i 8.62, i to natychmiast .
Sprawdź, czy nie używasz niewspieranych wersji. Jeśli działasz na wersji spoza zakresu łatek, zaplanuj awaryjną aktualizację do wspieranego wydania.
Przeprowadź audyt śledczy serwerów aplikacji i baz danych PeopleSoft w poszukiwaniu shelli internetowych, nieautoryzowanych skryptów lub narzędzi do wykradania poświadczeń .
Zmień wszystkie poświadczenia przechowywane w środowiskach PeopleSoft lub z nich dostępne, w tym konta serwisowe i parametry połączenia z bazą danych .
Ogranicz dostęp sieciowy do interfejsów HTTP/HTTPS PeopleSoft (porty 80 i 443) z internetu, gdzie to możliwe, lub umieść je za siecią VPN .
Monitoruj anomalne wychodzące transfery danych z serwerów PeopleSoft – duże transfery do nieznanych, zewnętrznych adresów IP są silnym wskaźnikiem eksfiltracji .
Wskaźniki kompromitacji (IoC)
Opublikowane wskaźniki kompromitacji (IoC, Indicators of Compromise) wciąż ewoluują w miarę postępu dochodzeń. Z wczesnych doniesień wyłoniło się jednak kilka kategorii wskaźników:
Nieautoryzowane żądania HTTP skierowane na endpoint Updates Environment Management w PeopleTools .
Web shelle lub nieoczekiwane pliki skryptów pojawiające się na serwerach aplikacji PeopleSoft .
Nietypowe zdarzenia uwierzytelniania z nieznanych adresów IP lub kont serwisowych logujących się wyjątkowo rzadko .
Duże wychodzące transfery danych z serwerów baz danych PeopleSoft do zewnętrznych miejsc docelowych .
Nowo utworzone konta serwisowe lub zaplanowane zadania na przejętych serwerach .
Opublikowano również konkretne adresy IP kontrolowane przez atakujących – na przykład Pathlock poinformował o połączeniach z 142.11.200.186–190, 108.174.202.99 i 176.120.22.24 – a także o pliku z żądaniem okupu o nazwie README-IF-..., którego organizacje powinny szukać w swoich logach PeopleSoft .
ShinyHunters a sektor edukacji: powtarzalny schemat
Kampania Oracle PeopleSoft nie jest dla grupy ShinyHunters przypadkiem odosobnionym. Grupa ma dobrze udokumentowaną skłonność do celów edukacyjnych, napędzaną kilkoma czynnikami strategicznymi:
Bogate, zagregowane zbiory danych. Uniwersytety i uczelnie prowadzą olbrzymie wdrożenia PeopleSoft, które gromadzą dziesięciolecia danych osobowych, akademickich i finansowych setek tysięcy osób .
Powolne cykle łatania. Instytucje szkolnictwa wyższego często korzystają z mocno spersonalizowanych środowisk PeopleSoft z nieregularną i opóźnioną częstotliwością aktualizacji, co czyni je łatwym celem dla każdej zmilitaryzowanej podatności .
Wymuszenie, nie ransomware. ShinyHunters koncentruje się na kradzieży danych i wymuszeniach, a nie na wdrażaniu ransomware, co przynosi wysokie zyski, gdy skradzione dane są wystarczająco wrażliwe, by wymusić zapłatę .
Masowe, oportunistyczne skanowanie. Grupa skanuje szeroko całe sektory, zamiast wybierać pojedyncze cele o wysokiej wartości, co maksymalizuje ich zasięg za każdym razem, gdy pojawi się krytyczna luka, jak CVE-2026-35273 .
Kampania z czerwca 2026 roku wpisuje się w schemat wcześniejszych ataków ShinyHunters na uniwersytety i platformy technologii edukacyjnych, w których grupa wykradała miliony rekordów i sprzedawała je na forach dark webu. Połączenie luki zero-day RCE w PeopleTools z sektorem ofiar o trwałych lukach w zabezpieczeniach okazało się druzgocąco skuteczne.
Dla organizacji, które wciąż oceniają swoją ekspozycję, natychmiastowym priorytetem jest zastosowanie poprawki. Poza tym incydent ten przypomina, że wielkoskalowe platformy ERP wymagają tych samych warstw zabezpieczeń, monitorowania i zdolności szybkiego reagowania, co każda krytyczna usługa dostępna z internetu.
Oracle PeopleSoft Breached by The ShinyHunters Data Theft Attack
Comments
0 comments