Google Threat Intelligence Group ยืนยันว่าแก๊งรีดไถข้อมูล ShinyHunters ใช้ช่องโหว่ซีโร่เดย์ที่ยังไม่มีแพตช์ (CVE 2026 35273, คะแนนความรุนแรง 9.8) ในซอฟต์แวร์ Oracle PeopleSoft เจาะระบบได้ประมาณ 300 อินสแตนซ์ในกว่า 100... 68% ของเหยื่ออยู่ในภาคการศึกษาระดับอุดมศึกษา โดยมหาวิทยาลัยนอตติงแฮมเป็นเหยื่อรายแรกที่ออกมายืนย...

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
ในการเปิดเผยข้อมูลร่วมกัน Mandiant และ Google Threat Intelligence Group (GTIG) ได้ยืนยันว่าแก๊งรีดไถข้อมูลที่หวังผลทางการเงินอย่าง ShinyHunters (ซึ่ง Mandiant ใช้รหัสติดตามว่า UNC6240) ได้ใช้ช่องโหว่ซีโร่เดย์ขั้นวิกฤตในซอฟต์แวร์ Oracle PeopleSoft ทำการเจาะระบบและขโมยข้อมูลเป็นเวลานานถึงสองสัปดาห์ ช่องโหว่นี้เปิดทางให้ผู้โจมตีสามารถรันคำสั่งระยะไกลบนเซิร์ฟเวอร์ที่มีช่องโหว่ได้โดยไม่ต้องยืนยันตัวตนใดๆ นำไปสู่การขโมยข้อมูลครั้งใหญ่ที่มุ่งเป้าไปยังสถาบันการศึกษาเป็นหลัก ที่น่าตกใจคือปฏิบัติการทั้งหมดนี้เกิดขึ้นก่อนที่ Oracle จะออกคำเตือนด้านความปลอดภัยฉุกเฉิน หมายความว่าองค์กรต่างๆ ไม่มีแพตช์อัปเดตอย่างเป็นทางการให้ใช้งานในระหว่างที่กำลังถูกโจมตี
ช่องโหว่ซึ่งใช้รหัสติดตามว่า CVE-2026-35273 อยู่ในองค์ประกอบ Environment Management ของ Oracle PeopleSoft PeopleTools และมีคะแนนความรุนแรง CVSS สูงสุดที่ 9.8 มันเปิดทางให้เกิดการรันโค้ดระยะไกลโดยไม่ต้องยืนยันตัวตน (Unauthenticated RCE) ผ่านทาง HTTP/HTTPS กล่าวคือผู้โจมตีไม่จำเป็นต้องมีข้อมูลล็อกอินหรือให้ผู้ใช้ทำอะไรเลย ขอเพียงแค่เข้าถึงเครือข่ายของเซิร์ฟเวอร์เป้าหมายได้ก็เพียงพอ
เวกเตอร์การโจมตีพุ่งเป้าไปที่จุดเชื่อมต่อของ Environment Management Hub (PSEMHUB) โดยเฉพาะ Google ตรวจพบคำขอ POST ที่น่าสงสัยไปยังพาธ /PSEMHUB/hub และ /PSIGW/HttpListeningConnector ช่องโหว่นี้ส่งผลกระทบกับ PeopleTools เวอร์ชัน 8.61 และ 8.62
จุดที่วิกฤตก็คือ ไทม์ไลน์การโจมตีตั้งแต่วันที่ 27 พฤษภาคม ถึง 9 มิถุนายน 2026 เกิดขึ้นก่อนที่ Oracle จะออกประกาศเตือนในวันที่ 10 มิถุนายนโดยสิ้นเชิง นี่จึงเป็นข้อยืนยันว่าช่องโหว่ถูกใช้โจมตีจริงในฐานะซีโร่เดย์ที่ยังไม่มีแพตช์
การสืบสวนของ Google เผยถึงปฏิบัติการที่กว้างขวางและมุ่งเป้าชัดเจน ShinyHunters เจาะระบบ Oracle PeopleSoft ได้ประมาณ 300 อินสแตนซ์ กระจายตัวอยู่ในกว่า 100 องค์กรทั่วโลก GTIG ได้ดำเนินการเชิงรุกด้วยการแจ้งเตือนองค์กรที่ตกเป็นเป้าหมายกว่า 100 แห่งในระหว่างที่การโจมตียังดำเนินอยู่
ปฏิบัติการนี้แสดงรูปแบบการโจมตีที่ชัดเจน โดย 68% ของเหยื่อที่ทราบชื่อเป็นหน่วยงานในภาคอุดมศึกษา โดยเฉพาะอย่างยิ่งวิทยาลัยและมหาวิทยาลัย ซึ่งส่วนใหญ่ตั้งอยู่ในสหรัฐอเมริกา
เพื่อรักษาการเข้าถึงและควบคุมระบบ ผู้โจมตีได้ติดตั้งเอเจนต์จัดการระยะไกล MeshCentral แต่ใช้กลวิธีพรางชื่อไฟล์ให้ดูเหมือนบริการถูกกฎหมายของ Microsoft Azure เช่น meshagent64-azure-ops.exe โครงสร้างพื้นฐานสำหรับสั่งการและควบคุมก็เลียนแบบ Azure ด้วยการใช้โดเมน azurenetfiles.net ข้อมูลที่ถูกขโมยถูกนำไปเผยแพร่บนเว็บไซต์รั่วไหลข้อมูล (Data Leak Site หรือ DLS) ของ ShinyHunters ในวันที่ 9 มิถุนายน 2026
มหาวิทยาลัยนอตติงแฮม (University of Nottingham) กลายเป็นเหยื่อรายแรกที่ได้รับการยืนยันอย่างเป็นทางการ สะท้อนให้เห็นผลลัพธ์ของการถูกโจมตีได้อย่างชัดเจน มหาวิทยาลัยยอมรับว่ามีเหตุการณ์ทางไซเบอร์ที่กระทบต่อระบบทะเบียนนักศึกษา (student records system) โดยยืนยันว่ามีข้อมูลปริมาณ "หลายสิบกิกะไบต์" ถูกเข้าถึง
รายงานจากหลายแหล่งชี้ว่ามีข้อมูลส่วนบุคคลและประวัติการศึกษาของนักศึกษาปัจจุบันและศิษย์เก่าระหว่าง 454,600 ถึง 500,000 รายการ ถูกขโมย ข้อมูลที่ถูกบุกรุกส่วนใหญ่เป็นบันทึกของนักศึกษาและศิษย์เก่า แต่มหาวิทยาลัยย้ำว่าข้อมูลธนาคารของเจ้าหน้าที่และข้อมูลงานวิจัยไม่ได้รับผลกระทบจากเหตุการณ์นี้
ข้อมูลที่ถูกขโมย ซึ่งรวมถึงรายละเอียดต่างๆ เช่น ที่อยู่บ้าน หมายเลขโทรศัพท์ และวันเดือนปีเกิด ได้ถูกนำไปเผยแพร่อย่างรวดเร็วบนเว็บไซต์รั่วไหลข้อมูลของ ShinyHunters และถูกจัดทำดัชนีโดยบริการตรวจสอบข้อมูลรั่วไหล "Have I Been Pwned"
แม้ว่า Oracle จะออกคำแนะนำด้านความปลอดภัยฉุกเฉิน (out-of-band security alert) ในวันที่ 10 มิถุนายน 2026 แต่แนวทางเบื้องต้นเป็นเพียงวิธีการแก้ไขชั่วคราว ไม่ใช่การแก้ไขซอฟต์แวร์แบบสมบูรณ์ บล็อกด้านภัยคุกคามของ Google ที่สอดคล้องกับคำแนะนำของ Oracle เสนอให้องค์กรต่างๆ ดำเนินการขั้นตอนต่อไปนี้โดยทันทีเพื่อปกป้องอินสแตนซ์ของ PeopleSoft ที่มีช่องโหว่ :
/PSEMHUB/* และ /PSIGW/HttpListeningConnector โดยใช้ไฟร์วอลล์เครือข่ายหรือรายการควบคุมการเข้าถึง (ACL) /PSEMHUB/hub และ /PSIGW/HttpListeningConnector ที่มาจากเลขที่อยู่ IP ภายนอก เพื่อตรวจสอบว่ามีการบุกรุกแล้วหรือไม่ในอดีต .jsp ที่ไม่ควรมีอยู่บนระบบไฟล์ของ PeopleSoft ที่ผู้โจมตีอาจฝังไว้ โดยเฉพาะในพาธ /webserv/applications/peoplesoft/PSEMHUB.war/ logs, persistantstorage หรือ scratchpad ภายในพาธของ PSEMHUB นอกจากนี้ ให้ตรวจสอบทราฟฟิก SMB ขาออกจากเซิร์ฟเวอร์ PeopleSoft ซึ่งอาจเป็นสัญญาณการขโมยข้อมูลออกไป ขั้นตอนเหล่านี้เป็นมาตรการหยุดยั้งที่สำคัญเร่งด่วน แต่องค์กรที่ใช้ PeopleTools เวอร์ชัน 8.61 และ 8.62 ต้องให้ความสำคัญกับการอัปเดตแพตช์ฉุกเฉินอย่างเป็นทางการของ Oracle ทันทีเมื่อพร้อม เพื่อแก้ไขความเสี่ยงที่จะถูกโจมตีซ้ำอย่างเต็มรูปแบบ
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Google Threat Intelligence Group ยืนยันว่าแก๊งรีดไถข้อมูล ShinyHunters ใช้ช่องโหว่ซีโร่เดย์ที่ยังไม่มีแพตช์ (CVE 2026 35273, คะแนนความรุนแรง 9.8) ในซอฟต์แวร์ Oracle PeopleSoft เจาะระบบได้ประมาณ 300 อินสแตนซ์ในกว่า 100...
Google Threat Intelligence Group ยืนยันว่าแก๊งรีดไถข้อมูล ShinyHunters ใช้ช่องโหว่ซีโร่เดย์ที่ยังไม่มีแพตช์ (CVE 2026 35273, คะแนนความรุนแรง 9.8) ในซอฟต์แวร์ Oracle PeopleSoft เจาะระบบได้ประมาณ 300 อินสแตนซ์ในกว่า 100... 68% ของเหยื่ออยู่ในภาคการศึกษาระดับอุดมศึกษา โดยมหาวิทยาลัยนอตติงแฮมเป็นเหยื่อรายแรกที่ออกมายืนยันอย่างเป็นทางการ สูญเสียข้อมูลนักศึกษาถึง 500,000 รายการ [4][7]
มาตรการบรรเทาเฉพาะหน้าประกอบด้วยการปิดหรือลบแอปพลิเคชัน PSEMHUB สกัดกั้นการเข้าถึงจากภายนอกไปยังจุดเชื่อมต่อเฉพาะบางจุด และตรวจสอบบันทึกการใช้งานเพื่อหาร่องรอยการบุกรุก [4]