由于Oracle直到2026年6月10日才发布安全公告及补丁,整个攻击活动期间,此漏洞始终处于零日状态。在这段时间里,攻击者通过全网扫描寻找暴露在外的PeopleSoft实例,并利用CVE-2026-35273在未打补丁的服务器上获得了初始立足点。
入侵成功后,该组织开始在失陷环境中横向移动。Field Effect公司的安全研究人员指出,攻击者将CVE-2026-35273与基于凭据的技术手段,乃至其他可能的漏洞相结合,以最大化攻击范围并锁定高价值的数据存储。这种多阶段的攻击方式使得ShinyHunters窃取的数据远超一次性打砸抢式攻击所能获取的量。
不同受害组织失窃数据不尽相同,但有几个高价值的数据类别在被攻陷实例中反复出现:
2026年6月10日,Oracle打破常规的季度补丁周期,专门针对CVE-2026-35273发布非周期性安全警报。公司同日释出PeopleTools 8.61和8.62的补丁,这一异常迫切的动作凸显了漏洞被广泛而活跃利用的严峻态势
。
Oracle发布公告两天后,即2026年6月12日,美国网络安全与基础设施安全局将CVE-2026-35273加入其已知被利用漏洞目录。此举触发了美国联邦机构的强制修补截止日期,并向所有公共及私营机构发出强烈信号:此漏洞正遭受广泛、活跃的攻击。
基于Oracle、CISA、Rapid7及其他安全厂商的指导,运行PeopleSoft的组织应立即采取以下行动:
随着调查深入,已公布的入侵指标仍在更新。不过,根据早期报告,已出现以下几类重要迹象:
具体受攻击者控制的IP地址也已公开——例如,Pathlock报告了来自142.11.200.186–190、108.174.202.99和176.120.22.24的连接——以及一个名为 README-IF-... 的勒索文件,组织应在PeopleSoft系统日志中重点搜索这些对象。
这次Oracle PeopleSoft攻击对ShinyHunters而言绝非孤例。该组织对教育领域情有独钟,背后有多重战略考量:
2026年6月的这次事件,延续了ShinyHunters早前对大学和在线教育平台发动攻击的模式。此前,该组织便曾窃取数百万条记录并在暗网论坛出售。当PeopleTools中存在一个能远程执行代码的零日漏洞,又面对着一个在安全防护上存在短板的受害行业时,二者的结合产生了毁灭性的效果。
对于那些仍在评估自身风险敞口的组织,当务之急是马上修补。此外,这起事件也提醒我们,像PeopleSoft这样贯穿企业核心业务的大型ERP平台,同样需要像任何面向公网的关键服务一样,部署多层次的防御体系、持续监控乃至快速应急响应能力。
Comments
0 comments