根據 ShinyHunters 同資安媒體 BleepingComputer 嘅通訊,佢哋今次用咗一種叫「小工具鏈(gadget chain)」嘅攻擊技術,即係將一啲舊有、已知嘅漏洞,同幾個未被公開嘅零日漏洞串連埋一齊嚟用 。值得留意嘅係,呢種攻擊方法唔係對所有目標都奏效,入侵成功與否,好大程度取決於每個目標點樣設定自己嗰套 PeopleSoft 系統
。
大學係今次事件嘅重災區。ShinyHunters 明顯將火力集中喺高等教育機構,呢個做法同佢哋喺 2026 年早前針對線上學習平台 Canvas(由 Instructure 營運)同 Salesforce Experience Cloud 嘅攻擊模式一脈相承 。
諾定咸大學(University of Nottingham)已確認被黑客入侵。 黑客喺 2026 年 5 月底滲透咗由 Oracle PeopleSoft 提供技術支援嘅學生紀錄系統「Campus Solutions」。ShinyHunters 其後發布咗一批外洩數據嘅樣本,入面包括咗學生、入學申請者、經濟援助、移民、健康同行政檔案紀錄
。呢個黑客集團仲聲稱,佢哋偷咗超過 40GB 嘅敏感資料,內容涵蓋賬單同付款紀錄、信用卡資料、學生資助數據,甚至連諾定咸大學喺英國、馬來西亞同中國分校嘅校園平台匯出檔案都中招
。
PeopleSoft 攻擊事件標誌住 ShinyHunters 嘅戰術出現重大轉變。喺 2025 年大部分時間同 2026 年初,呢個集團幾乎完全依賴身份同存取權限濫用嚟入侵組織——例如語音釣魚、社交工程攻擊、騎劫 Okta 單一登入(SSO)帳戶,同濫用 OAuth 憑證 。Mandiant 同 Google 威脅情報小組(Google Threat Intelligence Group)嘅報告紀錄咗 ShinyHunters 點樣假冒 IT 服務台職員,引導員工去公司品牌嘅釣魚網站,偷走佢哋嘅單一登入憑證同多重要素驗證(MFA)碼
。
資安威脅情報簡報《The Crosswalk》甚至直截了當咁話,ShinyHunters「幾乎從來唔利用軟件漏洞」,而係集中攻擊服務台驗證程序、員工 MFA 同第三方 SaaS 應用程式嘅 OAuth 憑證 。但今次 PeopleSoft 攻擊完全打破咗呢個慣例,直接用真正嘅軟件漏洞——包括零日漏洞——嚟發動攻擊,呢種手法喺佢哋以前嘅行動中從未見過
。
英國當局方面——包括資訊專員辦公室(Information Commissioner's Office,ICO)同執法部門——暫時都未就事件作出任何具體嘅公開評論。諾定咸大學目前係內部應對緊呢件事,包括直接通知受影響學生,同埋暫時將相關系統下線進行調查 。
資安界暫時仲未廣泛發布同呢次 PeopleSoft 攻擊直接相關嘅入侵指標(Indicators of Compromise,IoCs),例如攻擊來源嘅 IP 位址或者惡意檔案嘅哈希值(file hashes)。資安公司 Huntress 發布咗一份更全面嘅「威脅行為者檔案」,入面包含咗同 ShinyHunters 基礎設施相關嘅網絡指標,但嗰啲指標主要係同 SaaS 攻擊有關,而唔係針對今次 PeopleSoft 漏洞利用 。
PeopleSoft 攻擊只係 ShinyHunters 喺 2026 年一連串攻擊狂潮嘅其中一環:
Verizon 嘅《2026 年資料外洩調查報告》(DBIR)都確認咗一個結構性轉變:漏洞利用喺 19 年嚟首次超越被盜憑證,成為最主要嘅資料外洩起因向量 。ShinyHunters 轉向使用真正嘅漏洞利用鏈,而唔係身份濫用,正正同呢個大趨勢吻合,亦預示住針對廣泛部署嘅企業平台嘅大規模平行攻擊浪潮,好可能會陸續有嚟。
對大學嚟講,教訓係非常殘酷嘅。同一個整合式軟件供應鏈,令到 Canvas 同 PeopleSoft 呢類平台成為遙距學習同行政管理嘅必需品,但亦令佢哋喺攻擊者搵到一個未修補嘅漏洞嗰陣,變成災難性嘅單點故障(single point of failure)。
Comments
0 comments