该组织采用了一种名为“零件链”的技术——将若干已知的老漏洞与新的零日漏洞串联起来,对 PeopleSoft 进行攻击 。根据他们与 BleepingComputer 的通讯内容,此次攻击并非适用于所有系统;攻击成功与否取决于每个目标如何配置其 PeopleSoft 部署
。
高校在此次攻击中首当其冲。ShinyHunters 延续了其在 2026 年更早针对 Canvas/Instructure 和 Salesforce Experience Cloud 攻击中的模式,密集地攻击高等教育机构 。
诺丁汉大学确认被入侵。 攻击者于 2026 年 5 月底渗透了该校由 Oracle PeopleSoft 支持的校园解决方案(Campus Solutions,即学生档案管理系统)。ShinyHunters 发布的数据样本显示,泄露内容包括学生、申请者、助学金、移民、健康及行政档案
。该团伙声称窃取了超过 40GB 的敏感信息,包括诺丁汉大学在英国、马来西亚和中国校区相关的账单与支付记录、信用卡及付款详情、学生财务数据及门户网站导出信息
。
针对 PeopleSoft 的攻击,标志着 ShinyHunters 在战术上的一次重大转变。在 2025 年大部分时间和 2026 年初,该组织几乎完全依赖身份和访问权限的滥用——如语音钓鱼、社交工程、Okta 单点登录(SSO)接管和 OAuth 令牌滥用——来入侵组织 。Mandiant 和谷歌威胁情报小组的报告也记录了 ShinyHunters 是如何冒充 IT 服务台员工,引导受害者进入仿冒公司品牌的钓鱼网站,进而窃取单点登录凭据和 MFA 验证码的过程
。
Crosswalk 威胁情报简报甚至直言,ShinyHunters “几乎从不利用软件漏洞”,而是专注于帮助台验证、员工多因素认证和第三方 SaaS 的 OAuth 令牌 。此次针对 PeopleSoft 的攻击则完全打破了该定式,使用了真正的软件漏洞——包括零日漏洞——这在过往的操作中前所未有
。
包括英国信息专员办公室(Information Commissioner‘s Office,即英国的数据保护监管机构)和执法部门在内的英国当局,也未就此事件发表任何具体的公开评论。诺丁汉大学已在校内自行响应,直接通知了学生,并暂时将受影响系统下线以进行调查 。
安全业界尚未广泛发布与此攻击相关的、特定于 PeopleSoft 的妥协指标(IoC),比如 IP 地址或文件哈希值。Huntress 发布了一份更广泛的威胁行为者画像,包含了与 ShinyHunters 基础设施相关的网络指标,但这些指标针对的是其针对 SaaS 的攻击,而非特定的 PeopleSoft 利用 。
针对 PeopleSoft 的攻击,只是该组织在 2026 年一系列野蛮升级中的一环:
Verizon 的《2026 年数据泄露调查报告》证实了一个结构性的转变:漏洞利用首次在 19 年来超越凭据泄露,成为最主要的入侵途径 。ShinyHunters 转向使用实际的漏洞利用链——而非身份滥用——符合这个更大趋势,并预示着针对广泛部署的企业平台的大规模并行攻击很可能会持续下去。
Comments
0 comments