黑客组织 ShinyHunters 于 2026 年 6 月发起数据窃取与勒索活动,利用 Oracle PeopleSoft 漏洞入侵超过 100 家机构,其中诺丁汉大学确认超 40GB 敏感数据被盗,包括学生档案、支付记录、移民及健康信息 [1][15]。 该组织使用了所谓的“零件链”(即旧漏洞与零日漏洞的组合)来突破 PeopleSoft 系统,这与其过往以身份滥用和语音钓鱼为主的惯用作案手法截然不同,而 Oracle 仍未就此公开回应 [3][4][5]。

Create a landscape editorial hero image for this Studio Global article: What did the cybercrime group ShinyHunters do to Oracle PeopleSoft servers, how many organizations were affected, what vulnerability chain d. Article summary: Here is a comprehensive breakdown of the ShinyHunters Oracle PeopleSoft campaign based on reporting from BleepingComputer, TechCrunch, Huntress, SOC Defenders, and others.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "ShinyHunters Claims Breach of 100+ Oracle PeopleSoft Servers. Notorious hacking gang targets enterprise HR systems at universities and organizations. ShinyHunters says it's comprom" source context "ShinyHunters Claims Breach of 100+ Oracle PeopleSoft Servers" Reference image 2: visual subject "May be an image of screen, signboard and text that says 'ORACI ORACL
臭名昭著的数据勒索组织 ShinyHunters 在 2026 年 6 月初利用 Oracle PeopleSoft 软件中的零日漏洞,发起了一场波及全球教育机构的窃密狂潮。该组织声称已入侵超过 100 家组织,并将学生档案、移民和财务记录公之于众 。这标志着该组织的攻击战术从广为人知的语音钓鱼彻底转向大规模漏洞利用,给高等教育领域的软件供应链安全敲响了警钟。
2026 年 6 月初,ShinyHunters 向多家媒体确认,他们成功渗透了超过 100 个组织的 Oracle PeopleSoft 云环境及本地部署实例 。该团伙声称,他们从超过 300 个独立的 PeopleSoft 系统中窃取了数据
。
该组织采用了一种名为“零件链”的技术——将若干已知的老漏洞与新的零日漏洞串联起来,对 PeopleSoft 进行攻击 。根据他们与 BleepingComputer 的通讯内容,此次攻击并非适用于所有系统;攻击成功与否取决于每个目标如何配置其 PeopleSoft 部署
。
这种“不付钱就撕票”的模式意味着,一旦受害者拒绝支付赎金,失窃数据就会在 ShinyHunters 的数据泄露网站上被公开 。
高校在此次攻击中首当其冲。ShinyHunters 延续了其在 2026 年更早针对 Canvas/Instructure 和 Salesforce Experience Cloud 攻击中的模式,密集地攻击高等教育机构 。
诺丁汉大学确认被入侵。 攻击者于 2026 年 5 月底渗透了该校由 Oracle PeopleSoft 支持的校园解决方案(Campus Solutions,即学生档案管理系统)。ShinyHunters 发布的数据样本显示,泄露内容包括学生、申请者、助学金、移民、健康及行政档案
。该团伙声称窃取了超过 40GB 的敏感信息,包括诺丁汉大学在英国、马来西亚和中国校区相关的账单与支付记录、信用卡及付款详情、学生财务数据及门户网站导出信息
。
针对 PeopleSoft 的攻击,标志着 ShinyHunters 在战术上的一次重大转变。在 2025 年大部分时间和 2026 年初,该组织几乎完全依赖身份和访问权限的滥用——如语音钓鱼、社交工程、Okta 单点登录(SSO)接管和 OAuth 令牌滥用——来入侵组织 。Mandiant 和谷歌威胁情报小组的报告也记录了 ShinyHunters 是如何冒充 IT 服务台员工,引导受害者进入仿冒公司品牌的钓鱼网站,进而窃取单点登录凭据和 MFA 验证码的过程
。
Crosswalk 威胁情报简报甚至直言,ShinyHunters “几乎从不利用软件漏洞”,而是专注于帮助台验证、员工多因素认证和第三方 SaaS 的 OAuth 令牌 。此次针对 PeopleSoft 的攻击则完全打破了该定式,使用了真正的软件漏洞——包括零日漏洞——这在过往的操作中前所未有
。
截至 2026 年 6 月 10 日,Oracle 尚未就此 PeopleSoft 攻击事件发布公开声明或安全公告,也没有宣布或确认任何与之相关的补丁 。
包括英国信息专员办公室(Information Commissioner‘s Office,即英国的数据保护监管机构)和执法部门在内的英国当局,也未就此事件发表任何具体的公开评论。诺丁汉大学已在校内自行响应,直接通知了学生,并暂时将受影响系统下线以进行调查 。
安全业界尚未广泛发布与此攻击相关的、特定于 PeopleSoft 的妥协指标(IoC),比如 IP 地址或文件哈希值。Huntress 发布了一份更广泛的威胁行为者画像,包含了与 ShinyHunters 基础设施相关的网络指标,但这些指标针对的是其针对 SaaS 的攻击,而非特定的 PeopleSoft 利用 。
Crosswalk 简报指出,ShinyHunters 典型的作案手法——身份滥用——很少会产生针对软件漏洞的特定 IoC,这使得针对此次活动的防御性排查变得更加困难 。
针对 PeopleSoft 的攻击,只是该组织在 2026 年一系列野蛮升级中的一环:
Verizon 的《2026 年数据泄露调查报告》证实了一个结构性的转变:漏洞利用首次在 19 年来超越凭据泄露,成为最主要的入侵途径 。ShinyHunters 转向使用实际的漏洞利用链——而非身份滥用——符合这个更大趋势,并预示着针对广泛部署的企业平台的大规模并行攻击很可能会持续下去。
对于高校而言,教训是惨痛的。让 Canvas 和 PeopleSoft 等平台成为远程教学和行政管理基石的软件供应链整合,在攻击者找到不设防的边缘时,也使其成为了灾难性的单点故障点 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
黑客组织 ShinyHunters 于 2026 年 6 月发起数据窃取与勒索活动,利用 Oracle PeopleSoft 漏洞入侵超过 100 家机构,其中诺丁汉大学确认超 40GB 敏感数据被盗,包括学生档案、支付记录、移民及健康信息 [1][15]。
黑客组织 ShinyHunters 于 2026 年 6 月发起数据窃取与勒索活动,利用 Oracle PeopleSoft 漏洞入侵超过 100 家机构,其中诺丁汉大学确认超 40GB 敏感数据被盗,包括学生档案、支付记录、移民及健康信息 [1][15]。 该组织使用了所谓的“零件链”(即旧漏洞与零日漏洞的组合)来突破 PeopleSoft 系统,这与其过往以身份滥用和语音钓鱼为主的惯用作案手法截然不同,而 Oracle 仍未就此公开回应 [3][4][5]。
这是 ShinyHunters 在 2026 年针对教育行业的第三次重大攻击,此前它已入侵 Canvas/Instructure(2.75 亿条记录)和 Salesforce Experience Cloud 错误配置,标志着其攻击策略已从传统的骗取凭据全面转向大规模并行漏洞利用 [4][17]。