Nhóm Tình báo Mối đe dọa của Google xác nhận nhóm tống tiền ShinyHunters đã khai thác lỗ hổng zero day nghiêm trọng chưa được vá (CVE 2026 35273, điểm CVSS 9.8) trong phần mềm Oracle PeopleSoft để xâm phạm khoảng 300... 68% nạn nhân thuộc lĩnh vực giáo dục đại học; Đại học Nottingham là nạn nhân công khai đầu tiên,...

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
Trong một công bố phối hợp giữa Mandiant và Nhóm Tình báo Mối đe dọa của Google (GTIG), một chiến dịch khai thác kéo dài hai tuần của nhóm tống tiền có động cơ tài chính ShinyHunters (được theo dõi với mã định danh UNC6240) đã được xác nhận. Chiến dịch này lợi dụng một lỗ hổng zero-day (lỗ hổng chưa từng được biết đến) nghiêm trọng trong nền tảng phần mềm quản lý doanh nghiệp Oracle PeopleSoft, cho phép kẻ tấn công thực thi mã từ xa trên các máy chủ dễ bị tấn công mà không cần xác thực. Hậu quả là dữ liệu của hơn 100 tổ chức, chủ yếu là các cơ sở giáo dục, đã bị đánh cắp. Toàn bộ hoạt động xâm nhập diễn ra trước khi Oracle phát hành cảnh báo an ninh khẩn cấp, khiến các tổ chức không có bản vá chính thức trong suốt thời gian bị tấn công.
Lỗ hổng bảo mật, được định danh là CVE-2026-35273, nằm trong thành phần Quản lý Môi trường của bộ công cụ Oracle PeopleSoft PeopleTools và có điểm CVSS (Hệ thống Chấm điểm Mức độ Nghiêm trọng Chung) ở mức tối đa 9.8, tức là cực kỳ nghiêm trọng . Điều này cho phép thực thi mã từ xa (RCE) mà không cần xác thực qua giao thức HTTP/HTTPS, có nghĩa là kẻ tấn công không cần bất kỳ thông tin đăng nhập hay tương tác nào từ người dùng – chỉ cần có quyền truy cập mạng vào máy chủ mục tiêu là đủ
.
Cụ thể, vectơ tấn công nhắm vào các điểm cuối của Trung tâm Quản lý Môi trường (PSEMHUB). Nhóm điều tra của Google đã quan sát thấy các yêu cầu POST độc hại được gửi đến các đường dẫn như /PSEMHUB/hub và /PSIGW/HttpListeningConnector . Lỗ hổng này ảnh hưởng đến các phiên bản PeopleTools 8.61 và 8.62
. Điểm mấu chốt là toàn bộ chiến dịch diễn ra từ ngày 27 tháng 5 đến ngày 9 tháng 6 năm 2026, hoàn toàn trước khi Oracle ra thông báo vào ngày 10 tháng 6, xác nhận rằng lỗi này đã bị khai thác trên thực tế như một lỗ hổng zero-day chưa được vá
.
Cuộc điều tra của Google đã hé lộ một chiến dịch có quy mô rộng và có chủ đích rõ ràng. Nhóm ShinyHunters đã xâm phạm khoảng 300 phiên bản PeopleSoft riêng biệt trải rộng trên hơn 100 tổ chức trên toàn cầu . Đáng chú ý, GTIG đã chủ động liên hệ để thông báo cho hơn 100 tổ chức trong số này trong khi chiến dịch khai thác vẫn đang diễn ra
.
Chiến dịch cho thấy một mô hình nhắm mục tiêu rất rõ ràng. Có tới 68% số nạn nhân được biết đến là các thực thể trong lĩnh vực giáo dục đại học, chủ yếu là các trường cao đẳng và đại học, với phần lớn đặt trụ sở tại Hoa Kỳ .
Để duy trì sự hiện diện và kiểm soát trong hệ thống nạn nhân, những kẻ tấn công đã triển khai các tác nhân quản lý từ xa MeshCentral, nhưng ngụy trang tên tệp thành các dịch vụ hợp pháp của Microsoft Azure với những cái tên như meshagent64-azure-ops.exe. Cơ sở hạ tầng điều khiển và kiểm soát (C2) cũng mô phỏng Azure bằng cách sử dụng tên miền azurenetfiles.net . Dữ liệu bị đánh cắp sau đó đã được công bố trên Trang web Rò rỉ Dữ liệu (DLS) của ShinyHunters vào ngày 9 tháng 6 năm 2026
.
Đại học Nottingham đã trở thành nạn nhân đầu tiên được xác nhận công khai, minh họa rõ nét cho hậu quả của vụ xâm phạm. Trường đại học này đã thừa nhận một sự cố mạng ảnh hưởng đến hệ thống hồ sơ sinh viên của mình, xác nhận rằng một lượng dữ liệu đáng kể, lên tới hàng chục gigabyte, đã bị truy cập trái phép .
Các báo cáo từ nhiều nguồn tin chỉ ra rằng từ 454.600 đến 500.000 hồ sơ cá nhân và học thuật của sinh viên hiện tại và cựu sinh viên đã bị đánh cắp . Dữ liệu bị xâm phạm chủ yếu bao gồm hồ sơ sinh viên và cựu sinh viên, nhưng trường đại học cũng lưu ý rằng thông tin chi tiết ngân hàng của nhân viên và dữ liệu nghiên cứu không nằm trong số bị vi phạm
. Dữ liệu bị đánh cắp, bao gồm các chi tiết như địa chỉ nhà, số điện thoại và ngày sinh, đã nhanh chóng được công bố trên trang web rò rỉ của ShinyHunters và được lập chỉ mục bởi dịch vụ kiểm tra rò rỉ dữ liệu “Have I Been Pwned”
.
Mặc dù Oracle đã phát hành một cảnh báo an ninh khẩn cấp vào ngày 10 tháng 6 năm 2026, nhưng hướng dẫn ban đầu chỉ bao gồm các biện pháp thay thế tạm thời thay vì một bản sửa lỗi phần mềm hoàn chỉnh. Blog tình báo mối đe dọa của Google, cùng với khuyến cáo của Oracle, đề xuất các tổ chức thực hiện ngay các bước sau để bảo vệ các phiên bản PeopleSoft dễ bị tấn công :
/PSEMHUB/* và /PSIGW/HttpListeningConnector, bằng cách sử dụng tường lửa mạng hoặc danh sách kiểm soát truy cập (ACL) /PSEMHUB/hub và /PSIGW/HttpListeningConnector có nguồn gốc từ các địa chỉ IP bên ngoài, nhằm xác định các vụ xâm phạm trong quá khứ .jsp không mong muốn mà kẻ tấn công có thể đã cài vào, đặc biệt là trong thư mục /webserv/applications/peoplesoft/PSEMHUB.war/ logs, persistantstorage, hoặc scratchpad trong các đường dẫn của PSEMHUB. Ngoài ra, cần giám sát chặt chẽ mọi lưu lượng SMB ra ngoài từ các máy chủ PeopleSoft, vì đây có thể là dấu hiệu của việc đánh cắp dữ liệu Các bước này là những biện pháp tạm thời quan trọng. Các tổ chức đang chạy phiên bản PeopleTools 8.61 và 8.62 cần ưu tiên áp dụng bản cập nhật bảo mật khẩn cấp chính thức của Oracle ngay khi có sẵn để khắc phục hoàn toàn nguy cơ bị khai thác thêm .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nhóm Tình báo Mối đe dọa của Google xác nhận nhóm tống tiền ShinyHunters đã khai thác lỗ hổng zero day nghiêm trọng chưa được vá (CVE 2026 35273, điểm CVSS 9.8) trong phần mềm Oracle PeopleSoft để xâm phạm khoảng 300...
Nhóm Tình báo Mối đe dọa của Google xác nhận nhóm tống tiền ShinyHunters đã khai thác lỗ hổng zero day nghiêm trọng chưa được vá (CVE 2026 35273, điểm CVSS 9.8) trong phần mềm Oracle PeopleSoft để xâm phạm khoảng 300... 68% nạn nhân thuộc lĩnh vực giáo dục đại học; Đại học Nottingham là nạn nhân công khai đầu tiên, với gần 500.000 hồ sơ sinh viên và cựu sinh viên bị đánh cắp và công khai trên trang web rò rỉ dữ liệu.
Các biện pháp ứng phó tức thời bao gồm vô hiệu hóa hoặc gỡ bỏ ứng dụng PSEMHUB, chặn truy cập từ bên ngoài vào các điểm cuối cụ thể, và kiểm tra nhật ký truy cập để truy tìm dấu hiệu xâm phạm.