黑客具體嘅攻擊手法,係向「環境管理中心樞紐」(PSEMHUB)嘅端點發送惡意請求,Google 觀察到有大量惡意 POST 請求發送到 /PSEMHUB/hub 同 /PSIGW/HttpListeningConnector 呢啲路徑 。受影響嘅版本係 PeopleTools 8.61 同 8.62
。最關鍵嘅一點係,呢場攻擊發生喺 2026 年 5 月 27 號至 6 月 9 號期間,而 Oracle 去到 6 月 10 號先出安全警告,證明呢個漏洞喺被人瘋狂利用嗰陣,仲係一個冇修補程式嘅零日漏洞
。
Google 嘅調查顯示,呢次係一次目標明確嘅大規模行動。ShinyHunters 總共入侵咗大約 300 個獨立嘅 PeopleSoft 系統執行個體,受害機構遍佈全球,超過 100 間 。Google 嘅威脅情報小組仲主動出擊,喺攻擊進行期間已經向超過 100 間暴露咗嘅機構發出咗通知
。
為咗喺受害系統入面長駐同保持控制權,攻擊者部署咗 MeshCentral 遠端管理工具,但係將檔案名偽裝成微軟 Azure 嘅合法服務,例如 meshagent64-azure-ops.exe。佢哋用嚟指揮同控制(C2)嘅網域 azurenetfiles.net,都係扮到好似微軟 Azure NetApp Files 服務咁 。被偷走嘅資料,最終喺 2026 年 6 月 9 號被擺上咗 ShinyHunters 嘅資料外洩網站(DLS)
。
英國嘅諾定咸大學(University of Nottingham)係第一個公開確認嘅受害者,亦赤裸裸咁展示咗呢次事件嘅嚴重後果。校方承認發生咗網絡安全事故,影響到佢哋嘅學生記錄系統,並確認有「大量數據」遭到未經授權存取,數據量高達數十 GB 。
根據多方消息,被偷走嘅現屆同舊生嘅個人及學術記錄,數目介乎 454,600 至 500,000 份 。洩露嘅資料主要包括學生同校友記錄,內容涵蓋住址、電話號碼、出生日期等敏感個人資料。校方就強調,教職員嘅銀行資料同研究數據並唔喺今次外洩範圍之內
。呢批數據好快就被人擺咗上 ShinyHunters 嘅洩密網站,甚至被收錄咗入「Have I Been Pwned」呢個數據外洩查詢平台
。
雖然 Oracle 喺 2026 年 6 月 10 號公佈咗一次頻外安全警報,但初期只係提供咗啲權宜之計,而唔係完整嘅軟件修復檔案。Google 嘅威脅情報網誌,配合 Oracle 嘅建議,呼籲機構立即採取以下措施,保護脆弱的 PeopleSoft 執行個體 :
/PSEMHUB/* 同 /PSIGW/HttpListeningConnector 呢啲端點嘅存取請求 /PSEMHUB/hub 同 /PSIGW/HttpListeningConnector 發出嘅 POST 請求,以判斷係咪曾經被入侵 /webserv/applications/peoplesoft/PSEMHUB.war/ 呢個路徑下面,有冇出現可疑嘅 .jsp 檔案,呢啲可能係黑客留低嘅後門 logs、persistantstorage 或 scratchpad 呢啲可疑嘅資料夾。同時,要仔細檢查 PeopleSoft 伺服器有冇異常嘅對外 SMB 流量,因為呢個可能代表數據正被外傳
Comments
0 comments