การโจมตี PeopleSoft ครั้งนี้ถือเป็นการพลิกกลยุทธ์ครั้งสำคัญของ ShinyHunters ตลอดปี 2025 และต้นปี 2026 กลุ่มนี้พึ่งพาการโจมตีโดยอาศัยการละเมิดข้อมูลประจำตัวและการเข้าถึงระบบเป็นหลัก เช่น การหลอกลวงทางโทรศัพท์ (Vishing) การใช้วิศวกรรมสังคม การยึดบัญชี Okta SSO และการใช้ OAuth Tokens อย่างผิดวิธีในการเจาะระบบ [9, 11, 12] รายงานจาก Mandiant และ Google Threat Intelligence Group ระบุว่า ShinyHunters จะปลอมตัวเป็นเจ้าหน้าที่ฝ่ายไอที โทรหาพนักงาน และหลอกให้เข้าไปในเว็บไซต์ฟิชชิ่งที่เลียนแบบพอร์ทัลของบริษัท เพื่อขโมยข้อมูล Single Sign-On และรหัส MFA [25, 26, 44]
ในรายงานสรุปข่าวกรองภัยคุกคามของ Crosswalk ยังได้ระบุอย่างชัดเจนว่า ShinyHunters "แทบจะไม่เคยใช้ประโยชน์จากช่องโหว่ของซอฟต์แวร์เลย" โดยเน้นไปที่การหลอกลวงฝ่ายช่วยเหลือ (Helpdesk), ระบบ MFA ของพนักงาน, และ OAuth Tokens ของ SaaS บุคคลที่สาม [12, 20] ดังนั้น การโจมตี PeopleSoft ครั้งนี้จึงผิดแผกไปจากเดิมอย่างสิ้นเชิง ด้วยการใช้ประโยชน์จากช่องโหว่ของซอฟต์แวร์อย่างแท้จริง ซึ่งรวมถึงช่องโหว่วันศูนย์ ซึ่งเป็นสิ่งที่ไม่เคยพบมาก่อนในปฏิบัติการของพวกเขา [3, 4]
จนถึงวันที่ 10 มิถุนายน 2026 Oracle ยังไม่ได้ออกแถลงการณ์ต่อสาธารณะหรือประกาศคำแนะนำด้านความปลอดภัยใดๆ ที่เกี่ยวข้องกับแคมเปญ PeopleSoft นี้โดยเฉพาะ และยังไม่มีการประกาศหรือยืนยันการออกแพตช์ใดๆ ที่เชื่อมโยงกับการโจมตีครั้งนี้ [1, 2, 4]
ทางด้านหน่วยงานในสหราชอาณาจักร ซึ่งรวมถึง สำนักงานคณะกรรมการข้อมูลข่าวสาร (ICO) และหน่วยงานบังคับใช้กฎหมาย ก็ยังไม่ได้ออกมาแสดงความคิดเห็นต่อสาธารณะเกี่ยวกับเหตุการณ์นี้แต่อย่างใด โดยมหาวิทยาลัยนอตติงแฮมเป็นผู้จัดการตอบสนองต่อเหตุการณ์ภายในเอง ทั้งการแจ้งนักศึกษาโดยตรง และปิดระบบชั่วคราวเพื่อทำการสอบสวน [1, 15]
จนถึงขณะนี้ ชุมชนผู้เชี่ยวชาญด้านความปลอดภัยยังไม่ได้เผยแพร่ตัวบ่งชี้การบุกรุก (Indicators of Compromise - IoCs) ที่เฉพาะเจาะจงกับ PeopleSoft อย่างเช่น หมายเลข IP หรือลายเซ็นไฟล์ที่เชื่อมโยงกับแคมเปญนี้ในวงกว้าง ถึงแม้ทาง Huntress จะเผยแพร่โปรไฟล์ของภัยคุกคามที่มีตัวบ่งชี้เครือข่ายที่เชื่อมโยงกับโครงสร้างพื้นฐานของ ShinyHunters แต่ข้อมูลเหล่านั้นเกี่ยวข้องกับแคมเปญที่เน้น SaaS เป็นหลัก ไม่ใช่การโจมตี PeopleSoft โดยเฉพาะ [11, 19]
รายงานของ Crosswalk ยังชี้ให้เห็นอีกว่ากลยุทธ์ทั่วไปของ ShinyHunters ที่เกี่ยวกับการละเมิดข้อมูลระบุตัวตนนั้น มักไม่ค่อยทิ้งร่องรอย IoC ที่เฉพาะเจาะจงกับช่องโหว่ของซอฟต์แวร์ ซึ่งทำให้การตามล่าหาภัยคุกคามในแคมเปญนี้ทำได้ยากขึ้นเป็นอย่างมาก [12, 20]
แคมเปญ PeopleSoft เป็นส่วนหนึ่งของรูปแบบการโจมตีที่ยกระดับความรุนแรงขึ้นอย่างต่อเนื่องตลอดปี 2026:
รายงานการสืบสวนการบุกรุกข้อมูลปี 2026 (DBIR) ของ Verizon ยืนยันการเปลี่ยนแปลงเชิงโครงสร้าง: การโจมตีผ่านช่องโหว่ของซอฟต์แวร์ได้แซงหน้าการโจมตีด้วยข้อมูลประจำตัวที่ถูกขโมย กลายเป็นช่องทางการบุกรุกอันดับหนึ่งเป็นครั้งแรกในรอบ 19 ปี
การเปลี่ยนผ่านของ ShinyHunters จากการหลอกลวงพนักงาน มาเป็นการใช้ "ช่องโหว่" เชิงเทคนิคที่แท้จริง สะท้อนให้เห็นถึงแนวโน้มที่กว้างขึ้น และบ่งชี้ว่าแคมเปญเจาะระบบขนานใหญ่ต่อแพลตฟอร์มองค์กรที่ใช้กันแพร่หลายมีแนวโน้มที่จะดำเนินต่อไป
สำหรับมหาวิทยาลัย บทเรียนครั้งนี้ชัดเจนอย่างยิ่ง ซัพพลายเชนของซอฟต์แวร์แบบรวมศูนย์เดียวกันที่ทำให้แพลตฟอร์มอย่าง Canvas และ PeopleSoft กลายเป็นสิ่งจำเป็นสำหรับการเรียนทางไกลและการบริหารจัดการ ก็ได้ทำให้มันกลายเป็นจุดล้มเหลวเพียงจุดเดียว (Single Point of Failure) ที่อาจนำไปสู่หายนะ เมื่อผู้โจมตีพบจุดอ่อนที่ยังไม่ได้ถูกแก้ไข
Comments
0 comments