Google 威脅情報小組確認,勒贖組織 ShinyHunters 利用 Oracle PeopleSoft 的未修補零時差漏洞(CVE 2026 35273,CVSS 風險評分 9.8),入侵約 300 個系統執行個體,受害組織超過 100 個。 68% 的已知受害者為高等教育機構;英國諾丁漢大學是首個公開證實的受害者,外洩資料量高達數十 GB,涵蓋近 50 萬名學生及校友的個人與學術紀錄。

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
Google 旗下的威脅情報小組(Google Threat Intelligence Group, GTIG)與事件調查公司 Mandiant 發布聯合調查報告,證實惡名昭彰的駭客組織「ShinyHunters」(其追蹤代號為 UNC6240)在過去兩週內,針對甲骨文(Oracle)的企業資源管理系統 PeopleSoft 發動大規模攻擊。此波攻擊行動利用了尚未被修補的「零時差」(Zero-Day)漏洞,導致超過一百間組織的資料遭到竊取,其中又以教育機構受創最為慘重。
根據已知資訊,這一切發生在甲骨文於 2026 年 6 月 10 日發布緊急安全公告之前。換言之,在防禦空窗期內,攻擊者如入無人之境。
本次攻擊所利用的漏洞編號為 CVE-2026-35273,存在於 Oracle PeopleSoft PeopleTools 的「環境管理」(Environment Management)元件中。此漏洞的危險程度被評為最高等級的 9.8 分(CVSS 滿分為 10 分)。
這是一個嚴重的遠端程式碼執行(Remote Code Execution, RCE)漏洞,其可怕之處在於攻擊者不需要任何帳號密碼,也不需要與使用者互動,只要目標伺服器連上網路且存在此弱點,駭客就能從遠端直接操控系統。
報告指出,攻擊者鎖定的是環境管理中心(PSEMHUB)的端點,並向系統發送惡意的網頁請求。受影響的 PeopleTools 版本為 8.61 與 8.62。 攻擊行動自 2026 年 5 月 27 日持續至 6 月 9 日,全程處於零時差漏洞的保護傘下,甲骨文的修補程式完全來不及上線。
Google 的調查揭露了 ShinyHunters 這波行動驚人的廣度與策略性。根據統計,駭客在短短兩週內,成功入侵了 約 300 個 PeopleSoft 系統執行個體,這些系統分散於全球 超過 100 個組織之中。Google 威脅情報小組在被動偵測到掃描與攻擊行為時,便已主動向超過一百間暴露於風險中的組織發出警訊。
攻擊目標的產業分布呈現極度不平衡的樣貌。約 68% 的受害者來自高等教育機構,主要是美國的大專院校與大學。
為了能在受害系統內站穩腳跟,駭客組織展現了高度的偽裝技巧。他們植入了一款名為 MeshCentral 的遠端管理工具,但將執行檔名稱巧妙地偽裝成微軟 Azure 的合法服務,並使用 azurenetfiles.net 等網域名稱架設指揮控制伺服器(C2),藉此躲避資安人員的耳目。 所有遭竊的資料,最終在 2026 年 6 月 9 日被放上 ShinyHunters 的公開洩密網站。
英國的諾丁漢大學(University of Nottingham)是此次事件中第一個公開承認受害的機構,也成為外界一窺災情的具體案例。
校方證實,儲存學生檔案的系統確實遭到非法存取,並有「大量資料」外流,檔案數量高達數十 GB(Gigabyte)。 根據多方報導,外洩的個人與學術紀錄數量約在 454,600 至 500,000 筆之間,涵蓋在學生與校友。
雖然校方澄清教職員的銀行資料和研究數據並未遭竊,但學生的個人細節,包含住家地址、電話號碼、出生日期等,已在駭客的洩密網站上公開,甚至已被收錄進知名的「Have I Been Pwned」資料外洩查詢資料庫中。
甲骨文雖然已發布緊急安全警報,但遺憾的是,初始提供的對策僅是暫時的緩解方法,而非完整的軟體修補程式。Google 威脅情報小組與甲骨文的聯合建議,要求所有使用 PeopleSoft 的機構立即執行以下應變措施:
/PSEMHUB/* 和 /PSIGW/HttpListeningConnector 這兩個受攻擊端點的外部網路請求。/webserv/applications/peoplesoft/PSEMHUB.war/ 路徑下,是否有不應存在的 .jsp 後門檔案。logs、persistantstorage 或 scratchpad 的可疑資料夾。同時,密切注意 PeopleSoft 伺服器是否向外發送 SMB 通訊協定的流量,這很可能代表資料正在被偷偷打包外傳。資安專家提醒,上述步驟只是應急止血的「權宜之計」。使用 PeopleTools 8.61 與 8.62 版本的機構,務必將安裝甲骨文後續發布的正式安全更新列為最高優先事項,才能真正根絕再次遭到入侵的風險。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Google 威脅情報小組確認,勒贖組織 ShinyHunters 利用 Oracle PeopleSoft 的未修補零時差漏洞(CVE 2026 35273,CVSS 風險評分 9.8),入侵約 300 個系統執行個體,受害組織超過 100 個。
Google 威脅情報小組確認,勒贖組織 ShinyHunters 利用 Oracle PeopleSoft 的未修補零時差漏洞(CVE 2026 35273,CVSS 風險評分 9.8),入侵約 300 個系統執行個體,受害組織超過 100 個。 68% 的已知受害者為高等教育機構;英國諾丁漢大學是首個公開證實的受害者,外洩資料量高達數十 GB,涵蓋近 50 萬名學生及校友的個人與學術紀錄。
Oracle 已發布緊急安全通報,但尚未提供完整修補程式。官方與 Google 共同建議立即停用 PSEMHUB 應用程式、封鎖外部對特定端點的存取,並稽核存取記錄以搜尋入侵跡象。