Oracle 表示,呢個漏洞係由 TrendAI Zero Day Initiative 同 TrendAI Research 嘅研究員發現並報告嘅 。由於攻擊方式係通過網絡、步驟簡單、唔使驗證、又唔使用戶互動,呢個漏洞一俾黑客知道,就即刻成為咗大規模攻擊嘅首選目標。
Google 旗下嘅網絡安全公司 Mandiant 將今次攻擊歸因於佢哋追蹤代號為 UNC6240 嘅組織,即係公眾熟知嘅 ShinyHunters。Mandiant 確定佢哋嘅活躍攻擊期係由 2026 年 5 月 27 日 到 6 月 9 日 。
最關鍵嘅一點係,Oracle 要到 6 月 10 日 先發出安全通報同推出修補程式。換句話說,喺成個攻擊活躍期,呢個漏洞都係一個未被修復嘅「零時差漏洞」 。黑客就係趁呢個空窗期,大量掃描互聯網上暴露咗嘅 PeopleSoft 伺服器,利用 CVE-2026-35273 作為踏腳石,潛入未打補丁嘅系統。
一旦成功進入,黑客並唔會即刻收手。網絡安全公司 Field Effect 嘅研究員發現,攻擊者會「將 CVE-2026-35273 同其他憑證盜用技術,甚至可能嘅其他漏洞結合起嚟用」,務求最大化破壞範圍,同埋精準搵到最有價值嘅資料庫 。呢種多階段攻擊手法,令 ShinyHunters 偷到嘅資料遠比單純「撞門搶劫」式攻擊多得多。
偷完資料之後,ShinyHunters 就依照佢哋嘅慣用劇本行事:向受害者勒索贖金,威脅如果唔畀錢就會將偷到嘅資料公開 。呢種以勒索為主、而唔係裝勒索病毒嘅策略,正係 ShinyHunters 嘅標誌性手法。
被盜嘅數據視乎受害者機構而異,但有幾類高價值資料喺呢次事件中不斷出現:
2026 年 6 月 10 日,Oracle 罕有地打破佢每季一次嘅定期安全更新慣例,為 CVE-2026-35273 發布咗一個「非定期安全通報」 。同一日,公司為 PeopleTools 8.61 同 8.62 版本推出咗修補程式,咁做係前所未有咁緊急,突顯咗漏洞正被大規模積極利用嘅嚴重性
。
Oracle 發出通報後兩日,即係 2026 年 6 月 12 日,美國網絡安全及基礎設施安全局 (CISA) 將 CVE-2026-35273 加入咗佢嘅「已知被利用漏洞 (KEV) 目錄」。呢個舉動意味住,所有美國聯邦政府機構都被強制要求喺限期前修補漏洞,同時亦係向全球公私營機構發出最強烈嘅信號:呢個漏洞正被大規模積極攻擊,情況極度危險。
加拿大網絡安全中心亦喺 6 月 11 日發布咗 AV26-587 號通報,警告有積極利用嘅情況,並指示管理員立即查閱 Oracle 嘅指引 。政府部門今次咁協調一致嘅反應,正好反映咗事件嘅嚴重程度同規模。
根據 Oracle、CISA、Rapid7 同其他安全廠商嘅指引,所有行緊 PeopleSoft 嘅機構,應該毫不猶豫咁執行以下步驟:
隨住調查繼續,已發布嘅入侵指標仍然喺度更新緊。不過,從早期嘅報告入面,已經可以歸納出以下幾類可疑跡象:
Pathlock 嘅報告仲披露咗一批由攻擊者控制嘅具體 IP 地址,例如 142.11.200.186–190、108.174.202.99 同 176.120.22.24,以及一個勒索信檔案名 README-IF-...,機構應該喺自己嘅 PeopleSoft 紀錄入面搜尋呢啲入侵指標 。
今次 Oracle PeopleSoft 攻擊事件,對 ShinyHunters 嚟講並唔係單一嘅例外。呢個組織有住針對教育機構嘅悠久歷史,背後有幾個戰略原因:
2026 年 6 月嘅呢一波攻擊,只係 ShinyHunters 繼之前攻擊大學同教育科技平台、偷走數百萬份紀錄並放上暗網販售之後嘅另一「戰績」。一個 PeopleTools 嘅零時差 RCE 漏洞,配上一個安全漏洞長期存在嘅受害行業,結果就係一個毀滅性嘅組合。
對於仲喺度評估緊自己風險嘅機構嚟講,最優先嘅事就係打補丁。除此之外,呢次事件亦係一個警醒:大型 ERP 平台,需要同任何面向互聯網嘅關鍵服務一樣,擁有同等級別嘅分層防禦、持續監控同快速應變能力。
Comments
0 comments