Масштаб кампанії вражає: атака не була вибірковою — вона нагадувала методичне сканування та експлуатацію незахищених систем по всьому світу. Це підтверджує і характер постраждалих організацій, серед яких домінують освітні установи .
Переважна більшість жертв — це університети та заклади вищої освіти . Єдиною офіційно підтвердженою жертвою на момент публікації став Ноттінгемський університет у Великій Британії
. Однак, за даними дослідників, кампанія охопила значно ширший спектр галузей:
Окрім атаки на PeopleSoft, за останні 18 місяців ShinyHunters встигли відзначитись зламами Charter Communications (телекомунікації), Telus Digital (цифровий аутсорсинг), Instructure/Canvas (система управління навчанням), Anodot (бізнес-аналітика), а також брендів Zara, 7-Eleven, Carnival, Mytheresa, ADT, Udemy, Rockstar Games, Medtronic, Allianz Life та Ameriprise .
За заявами ShinyHunters, їхня здобич включає надзвичайно чутливу інформацію:
Комбінація цих даних робить атаку надзвичайно небезпечною: маючи HR-записи, персональні дані та ключі доступу до хмарних сервісів, зловмисники можуть роками експлуатувати скомпрометовані системи або вимагати величезні викупи за нерозголошення.
Одна з найцікавіших деталей цієї історії — справжня початкова мета угруповання. За словами одного з учасників ShinyHunters, який поспілкувався з журналістами TechCrunch, група планувала зламати сервер PeopleSoft, що належить ФБР.
Навіщо? Хакери хотіли використати цей доступ, щоб опублікувати офіційну заяву з відмовою від причетності до хвилі інцидентів зі своттінгом (своттінг — це хибний виклик поліції або спецпризначенців на чиюсь адресу, що створює небезпечну ситуацію). ФБР у своєму травневому попередженні пов’язало серію своттінг-атак із особами, пов’язаними з ShinyHunters, і угруповання вирішило публічно спростувати ці звинувачення, зробивши це прямо з серверів бюро .
Втім, цей амбітний план провалився — спроба зламати FBI PeopleSoft виявилась невдалою. Замість цього група продовжила масштабну кампанію з викрадення даних з інших організацій, що врешті й призвело до розкриття інформації про атаку.
Станом на 10-11 червня 2026 року Oracle не оприлюднила жодної офіційної заяви щодо заяв ShinyHunters про злам серверів PeopleSoft . Така мовчанка є доволі типовою для великих технологічних компаній, які зазвичай уникають коментарів до завершення внутрішнього розслідування або підтвердження фактів.
Однак мовчання не означає бездіяльності. 10 червня 2026 року Oracle випустила Security Alert Advisory для CVE-2026-35273 — критичної вразливості з оцінкою CVSS 9.8 (максимальний рівень небезпеки), яка впливає на Oracle PeopleSoft PeopleTools. Ця вразливість дозволяє віддалене виконання коду без автентифікації — і саме її дослідники безпеки та журналісти BleepingComputer ідентифікували як імовірну точку входу, використану ShinyHunters у цій кампанії
.
Oracle настійно рекомендує негайно застосувати патч до всіх уражених систем та впровадити додаткові заходи безпеки: обмежити мережевий доступ до довірених користувачів, увімкнути багатофакторну автентифікацію, перевірити журнали на предмет підозрілої активності з відомих IP-адрес, пов’язаних із цією атакою . Організаціям, які використовують Oracle PeopleSoft, також рекомендовано тимчасово вивести уражені системи з експлуатації на час усунення загрози
.
Цей інцидент у черговий раз демонструє небезпеку вразливостей у корпоративному програмному забезпеченні, яке часто залишається поза увагою служб безпеки, а також підкреслює, що освітній сектор стає все більш ласим шматком для кіберзлочинців.
Comments
0 comments