在這波攻擊中,大學成了最大的苦主。ShinyHunters 將攻擊火力高度集中在大專院校,延續了他們在 2026 年稍早攻擊 Canvas/Instructure 學習管理系統和 Salesforce Experience Cloud 平台時的模式 。
英國諾丁漢大學已公開證實遭到入侵。攻擊者在 2026 年 5 月底,滲透了該校由 Oracle PeopleSoft 驅動的「校園解決方案」學生記錄系統 。ShinyHunters 在暗網上公布的資料樣本中,包含了學生、申請者、獎助學金、移民、健康以及行政管理等各類紀錄
。該集團更聲稱,他們竊取的敏感資料超過 40 GB,涵蓋帳務與付款紀錄、信用卡資訊、學生財務數據,以及來自諾丁漢大學在英國、馬來西亞和中國等校區的校園入口網站資料
。
這場 PeopleSoft 攻擊行動,是 ShinyHunters 在戰術上的重大轉向。在 2025 年及 2026 年初,該集團幾乎完全仰賴身分與存取權限的濫用——也就是語音釣魚、社交工程、Okta 單一登入系統劫持,以及 OAuth 權杖的濫用——來入侵組織 。Google 旗下的威脅情報團隊 Mandiant 曾詳細記錄他們如何冒充 IT 服務台人員,引導員工至仿冒公司品牌的釣魚網站,藉此竊取單一登入帳密和 MFA 驗證碼
。
資安威脅簡報《The Crosswalk》更直言,ShinyHunters「幾乎從不利用軟體漏洞」,而是專注於攻擊客服驗證流程、員工 MFA 機制與第三方 SaaS 服務的 OAuth 權杖 。這次的 PeopleSoft 攻擊完全打破了這個模式,採用了真正的軟體漏洞利用技術,甚至包含了零時差漏洞,這是他們過往行動中前所未見的
。
資安社群目前尚未廣泛發布與此波攻擊直接相關的特定威脅指標,例如攻擊來源的 IP 位址或檔案雜湊值。資安公司 Huntress 發布的威脅檔案中,列出了與 ShinyHunters 基礎設施相關的網路指標,但這些指標主要與其針對 SaaS 服務的攻擊行動有關,並非源自此次的 PeopleSoft 漏洞利用 。
這次的 PeopleSoft 事件,是 ShinyHunters 在 2026 年一整年攻擊行動急遽升級的一環:
Verizon 發布的《2026 年資料外洩調查報告》證實了一個結構性的轉變:漏洞利用首次在 19 年來的報告中,超越被盜憑證,成為最主要的資料外洩途徑 。ShinyHunters 從身分濫用轉向利用實際的漏洞串鏈,正好呼應了這股更廣泛的趨勢,也預示著針對廣泛部署的企業平台所發動的大規模平行攻擊,很可能會持續下去。
對於各大學來說,教訓是殘酷的。像 Canvas 和 PeopleSoft 這類整合式的軟體供應鏈,雖然讓遠距教學和行政管理變得更便利,但也使得它們成為單一的致命破口——一旦攻擊者在某個未修補的邊緣找到突破口,災難便隨之而來 。
Comments
0 comments