Google 威脅情報小組確認,ShinyHunters 勒索組織利用一個漏洞評分達 9.8 嘅未修補零日漏洞(CVE 2026 35273),入侵咗超過 100 間機構、約 300 個 Oracle PeopleSoft 系統執行個體 [1][4][5]。 68% 嘅受害者嚟自高等教育界;諾定咸大學係首個公開確認嘅受害者,被偷走近 50 萬名學生嘅個人及學術記錄 [4][5][7]。

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
Google 旗下嘅 Mandiant 同威脅情報小組(GTIG)喺一份聯合報告中確認,以勒索錢財為目的嘅黑客組織 ShinyHunters(代號 UNC6240)發動咗一場為期兩星期嘅大規模入侵行動。佢哋利用咗 Oracle PeopleSoft 軟件中一個嚴重嘅零日漏洞(Zero-day),喺唔需要任何登入驗證嘅情況下遙距執行惡意代碼,偷走大量數據。呢次攻擊主要針對教育機構,而且成個行動都發生喺 Oracle 公佈安全警告之前,意味住受害機構喺黑客入侵期間完全冇官方修補程式可用 。
呢個被編號為 CVE-2026-35273 嘅漏洞,存在喺 Oracle PeopleSoft PeopleTools 嘅「環境管理中心」(Environment Management)組件入面。佢嘅 CVSS 風險評分高達 9.8(最高為 10),屬於嚴重級別 。簡單啲講,黑客可以透過 HTTP/HTTPS 協議,喺完全唔需要密碼或者用戶互動嘅情況下,只要能夠連接到目標伺服器,就可以遙距執行任意代碼(RCE)
。
黑客具體嘅攻擊手法,係向「環境管理中心樞紐」(PSEMHUB)嘅端點發送惡意請求,Google 觀察到有大量惡意 POST 請求發送到 /PSEMHUB/hub 同 /PSIGW/HttpListeningConnector 呢啲路徑 。受影響嘅版本係 PeopleTools 8.61 同 8.62
。最關鍵嘅一點係,呢場攻擊發生喺 2026 年 5 月 27 號至 6 月 9 號期間,而 Oracle 去到 6 月 10 號先出安全警告,證明呢個漏洞喺被人瘋狂利用嗰陣,仲係一個冇修補程式嘅零日漏洞
。
Google 嘅調查顯示,呢次係一次目標明確嘅大規模行動。ShinyHunters 總共入侵咗大約 300 個獨立嘅 PeopleSoft 系統執行個體,受害機構遍佈全球,超過 100 間 。Google 嘅威脅情報小組仲主動出擊,喺攻擊進行期間已經向超過 100 間暴露咗嘅機構發出咗通知
。
今次攻擊有明顯嘅針對性。有成 68% 嘅已知受害者都係高等教育機構,主要係大學同大專院校,而且大部分位於美國 。
為咗喺受害系統入面長駐同保持控制權,攻擊者部署咗 MeshCentral 遠端管理工具,但係將檔案名偽裝成微軟 Azure 嘅合法服務,例如 meshagent64-azure-ops.exe。佢哋用嚟指揮同控制(C2)嘅網域 azurenetfiles.net,都係扮到好似微軟 Azure NetApp Files 服務咁 。被偷走嘅資料,最終喺 2026 年 6 月 9 號被擺上咗 ShinyHunters 嘅資料外洩網站(DLS)
。
英國嘅諾定咸大學(University of Nottingham)係第一個公開確認嘅受害者,亦赤裸裸咁展示咗呢次事件嘅嚴重後果。校方承認發生咗網絡安全事故,影響到佢哋嘅學生記錄系統,並確認有「大量數據」遭到未經授權存取,數據量高達數十 GB 。
根據多方消息,被偷走嘅現屆同舊生嘅個人及學術記錄,數目介乎 454,600 至 500,000 份 。洩露嘅資料主要包括學生同校友記錄,內容涵蓋住址、電話號碼、出生日期等敏感個人資料。校方就強調,教職員嘅銀行資料同研究數據並唔喺今次外洩範圍之內
。呢批數據好快就被人擺咗上 ShinyHunters 嘅洩密網站,甚至被收錄咗入「Have I Been Pwned」呢個數據外洩查詢平台
。
雖然 Oracle 喺 2026 年 6 月 10 號公佈咗一次頻外安全警報,但初期只係提供咗啲權宜之計,而唔係完整嘅軟件修復檔案。Google 嘅威脅情報網誌,配合 Oracle 嘅建議,呼籲機構立即採取以下措施,保護脆弱的 PeopleSoft 執行個體 :
/PSEMHUB/* 同 /PSIGW/HttpListeningConnector 呢啲端點嘅存取請求 /PSEMHUB/hub 同 /PSIGW/HttpListeningConnector 發出嘅 POST 請求,以判斷係咪曾經被入侵 /webserv/applications/peoplesoft/PSEMHUB.war/ 呢個路徑下面,有冇出現可疑嘅 .jsp 檔案,呢啲可能係黑客留低嘅後門 logs、persistantstorage 或 scratchpad 呢啲可疑嘅資料夾。同時,要仔細檢查 PeopleSoft 伺服器有冇異常嘅對外 SMB 流量,因為呢個可能代表數據正被外傳 以上措施只係用嚟頂住檔先嘅緊急做法。所有行緊 PeopleTools 8.61 同 8.62 版本嘅機構,必須盡快安裝 Oracle 之後發佈嘅官方頻外安全更新,咁先可以徹底堵塞呢個漏洞,防止進一步被利用 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Google 威脅情報小組確認,ShinyHunters 勒索組織利用一個漏洞評分達 9.8 嘅未修補零日漏洞(CVE 2026 35273),入侵咗超過 100 間機構、約 300 個 Oracle PeopleSoft 系統執行個體 [1][4][5]。
Google 威脅情報小組確認,ShinyHunters 勒索組織利用一個漏洞評分達 9.8 嘅未修補零日漏洞(CVE 2026 35273),入侵咗超過 100 間機構、約 300 個 Oracle PeopleSoft 系統執行個體 [1][4][5]。 68% 嘅受害者嚟自高等教育界;諾定咸大學係首個公開確認嘅受害者,被偷走近 50 萬名學生嘅個人及學術記錄 [4][5][7]。
Oracle 未出完整修補程式前,機構可採取應急措施,包括停用或移除 PSEMHUB 應用程式、喺邊界防火牆封鎖相關端點、以及檢查存取日誌尋找入侵跡象 [2][4]。