Google'ın siber güvenlik birimi Mandiant ve Tehdit İstihbarat Grubu (GTIG), finansal amaçlı fidye grubu ShinyHunters'ın (UNC6240 olarak da izleniyor) Oracle PeopleSoft'taki kritik bir sıfırıncı gün (zero-day) açığını iki hafta boyunca istismar ettiğini doğruladı. Bu açık, saldırganların savunmasız sunucularda hiçbir kimlik doğrulaması olmadan uzaktan kod çalıştırmasına ve ağırlıklı olarak eğitim kurumlarından veri çalmasına olanak tanıdı. Tüm bu faaliyetler, Oracle'ın resmi güvenlik uyarısını yayınlamasından önce gerçekleştiği için kurumlar aktif saldırı penceresi boyunca resmi bir yamaya sahip değildi.
CVE-2026-35273 olarak tanımlanan bu güvenlik açığı, Oracle PeopleSoft PeopleTools'un Ortam Yönetimi bileşeninde bulunuyor ve CVSS skoru 10 üzerinden maksimum ciddiyet derecesi olan 9.8'e sahip . Açık, HTTP/HTTPS üzerinden kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma (RCE) saldırısına izin veriyor. Yani bir saldırganın hedef sunucuya sızmak için kullanıcı adı, şifre veya herhangi bir kullanıcı etkileşimine ihtiyacı yok; yalnızca ağ erişiminin olması yeterli
.
Saldırı vektörü özellikle Ortam Yönetim Merkezi (PSEMHUB) uç noktalarını hedef aldı. Google, /PSEMHUB/hub ve /PSIGW/HttpListeningConnector gibi yollara yapılan zararlı POST isteklerini tespit etti . Bu açık, PeopleTools 8.61 ve 8.62 sürümlerini etkiliyor
. Kritik nokta ise saldırı kampanyasının 27 Mayıs - 9 Haziran 2026 tarihleri arasında, yani Oracle'ın 10 Haziran'daki uyarısından tamamen önce gerçekleşmiş olması. Bu da açığın, piyasada bir yama yokken “sıfırıncı gün” olarak aktif şekilde istismar edildiğini kanıtlıyor
.
Google'ın soruşturması, geniş çaplı ve belirli bir sektöre odaklanmış bir operasyonu ortaya çıkardı. ShinyHunters, dünya genelinde 100'den fazla kuruma yayılmış yaklaşık 300 farklı PeopleSoft sunucusunu ele geçirdi . GTIG, aktif saldırı penceresi devam ederken bu kurumlardan 100'den fazlasına proaktif olarak bildirimde bulundu
.
Saldırı kampanyası net bir hedef deseni sergiledi. Bilinen kurbanların %68'i yükseköğretim sektöründeki kurumlardı, özellikle kolejler ve üniversiteler; bunların da çoğunluğu Amerika Birleşik Devletleri'nde bulunuyordu .
Saldırganlar, sistemlerde kalıcılık ve kontrol sağlamak için MeshCentral uzaktan yönetim aracını kullandı. Ancak dosya adlarını meshagent64-azure-ops.exe gibi isimlerle meşru Microsoft Azure servisleri gibi gizlediler. Komuta-kontrol altyapıları da azurenetfiles.net alan adını kullanarak yine Azure'u taklit etti . Çalınan veriler daha sonra 9 Haziran 2026'da ShinyHunters'ın veri sızıntısı sitesinde (DLS) yayınlandı
.
Nottingham Üniversitesi, bu saldırı dalgasının kamuoyuna yansıyan ilk resmi kurbanı oldu ve veri ihlalinin boyutlarını gözler önüne serdi. Üniversite, öğrenci kayıt sistemini etkileyen bir siber olay yaşadığını doğruladı ve onlarca gigabayt büyüklüğünde önemli miktarda veriye erişildiğini açıkladı .
Birden fazla kaynaktan gelen raporlar, mevcut ve eski öğrencilere ait 454.600 ila 500.000 arasında kişisel ve akademik kaydın çalındığını gösteriyor . Ele geçirilen veriler ağırlıklı olarak öğrenci ve mezun kayıtlarından oluşuyor; üniversite, personel banka bilgileri ve araştırma verilerinin bu ihlalden etkilenmediğini belirtti
. Ev adresleri, telefon numaraları ve doğum tarihleri gibi hassas bilgileri içeren bu veriler, hızla ShinyHunters'ın sızıntı sitesinde yayınlandı ve siber güvenlik platformu "Have I Been Pwned" tarafından indekslendi
.
Oracle, 10 Haziran 2026'da planlanmış döngünün dışında (out-of-band) bir güvenlik uyarısı yayınlasa da, bu ilk aşamada tam bir yazılım düzeltmesi değil, geçici çözümler sundu. Google'ın tehdit istihbaratı ekibi, Oracle'ın önerileriyle uyumlu olarak, kurumların savunmasız PeopleSoft sunucularını korumak için aşağıdaki adımları derhal atmasını tavsiye ediyor :
/PSEMHUB/* ve /PSIGW/HttpListeningConnector uç noktalarına erişimi kısıtlayın /PSEMHUB/hub ve /PSIGW/HttpListeningConnector adreslerine yapılan POST isteklerini acilen kontrol etmeli .jsp dosyaları için PeopleSoft dosya sistemini, özellikle yolunu inceleyin .Bu adımlar kritik öneme sahip geçici önlemlerdir. PeopleTools 8.61 ve 8.62 sürümlerini kullanan kurumların, daha fazla istismar riskini tamamen ortadan kaldırmak için Oracle'ın resmi güvenlik güncellemesini yayınlandığı anda uygulamaya öncelik vermesi gerekiyor .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Google Tehdit İstihbarat Grubu, ShinyHunters ekibinin Oracle PeopleSoft'ta kritik bir sıfırıncı gün açığını (CVE 2026 35273, CVSS 9.8) kullandığını ve 100'den fazla kurumda yaklaşık 300 sistemi ele geçirdiğini doğruladı.
Google Tehdit İstihbarat Grubu, ShinyHunters ekibinin Oracle PeopleSoft'ta kritik bir sıfırıncı gün açığını (CVE 2026 35273, CVSS 9.8) kullandığını ve 100'den fazla kurumda yaklaşık 300 sistemi ele geçirdiğini doğruladı. Kurbanların %68'i yükseköğretim kurumlarıydı; Nottingham Üniversitesi resmi olarak doğrulanan ilk kurban oldu ve 500.000'e yakın öğrenci kaydı çalındı.
Acil durum önlemleri arasında PSEMHUB uygulamasının devre dışı bırakılması veya kaldırılması, belirli uç noktalara harici erişimin engellenmesi ve izinsiz giriş belirtileri için günlüklerin incelenmesi yer alıyor.
/webserv/applications/peoplesoft/PSEMHUB.war/