Технологии

Уязвимость CVSS 9.8 в Oracle PeopleSoft дала ShinyHunters две недели в 100+ организациях

Susan Hill

Более 100 организаций, использующих Oracle PeopleSoft, обнаружили, что они уже находились в сети вымогателей ShinyHunters до того, как получили уведомление. Уязвимость, сделавшая возможной эту кампанию — CVE-2026-35273 с рейтингом опасности 9.8 из 10 — не требует аутентификации, взаимодействия с пользователем и ничего, кроме сетевого доступа по HTTP, чтобы обеспечить полное удаленное выполнение кода на открытом сервере.

Уязвимость находится в компоненте PeopleTools Updates Environment Management системы PeopleSoft — модуле, общем для развертываний HR, информации о студентах и финансового управления, на которые полагаются университеты и корпорации. Злоумышленники комбинируют ее с более старыми известными слабостями в так называемой цепочке гаджетов (gadget chain), извлекая учетные данные из конфигурационных файлов и затем картируя связанные уровни приложений, веб-интерфейсов и пакетной обработки в инфраструктуре каждой жертвы. ShinyHunters проработали более 300 экземпляров серверов в атакованных организациях.

ShinyHunters действует по модели кражи данных и вымогательства, а не шифрования. Они извлекают записи, выставляют данные на портале вымогателей и поэтапно публикуют утечки, чтобы вынудить жертв платить. На скомпрометированных системах оставляли файл с именем README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Компания Mandiant установила масштаб кампании и уведомила пострадавшие организации; Arctic Wolf опубликовал подробный криминалистический анализ инструментов группы и методов перемещения по сети.

На долю высших учебных заведений пришлось 68 процентов от общего ущерба — предсказуемое следствие того, что университеты используют PeopleSoft как основу одновременно для HR и систем учета студентов в одном развертывании. University of Nottingham подтвердил взлом, в результате которого ShinyHunters опубликовали более 40 гигабайт данных, охватывающих почти 500 000 текущих и бывших студентов. National Association of Insurance Commissioners сообщила о краже 3,1 терабайта. Среди названных корпоративных жертв — Nissan, у которого были раскрыты записи сотрудников из США, Канады, Мексики и Бразилии, а также Kubota North America и дочерняя компания Aflac Japan.

Извлеченные в ходе кампании данные охватывают наиболее чувствительные категории, которыми управляет PeopleSoft: имена, контактные данные, банковские реквизиты, налоговые записи, государственные идентификационные номера, а также сведения об иждивенцах и бенефициарах. Для университетов это дополняется записями о финансовой помощи и студенческими ID. Такое сочетание делает PeopleSoft высокодоходной целью — одна скомпрометированная установка обычно содержит полный финансовый профиль всей рабочей силы и студенческой популяции учреждения.

Окно эксплуатации длилось с 27 мая по 9 июня. Oracle выпустила внеочередное экстренное уведомление 10 июня, закрыв активный вектор атаки. Окончательное исправление вышло 21 июля в рамках ежеквартального Critical Patch Update — одного из крупнейших в истории компании, затрагивающего 1 455 недавно раскрытых уязвимостей, включая десять с рейтингом CVSS 10.0. Организациям, применившим только июньское экстренное уведомление, следует убедиться, что июльский CPU установлен; внеочередной патч закрыл вектор, эксплуатируемый ShinyHunters, но не устранил полную цепочку уязвимостей.

Oracle рекомендует немедленно установить июльский CPU, временно ограничить сетевой доступ к экземплярам PeopleSoft и внедрить правила WAF, отключающие компонент Updates Environment Management на сетевом периметре. Для частных лиц, связанных с пострадавшими организациями — всех, чей университет, страховщик или работодатель использует PeopleSoft для HR, расчета зарплаты или управления студентами — поэтапная модель публикации ShinyHunters означает, что данные, еще не появившиеся в открытом доступе, могут всплыть на порталах утечек в ближайшие недели. Проверка кредитных отчетов и мониторинг подозрительного использования государственных ID — практический шаг на ближайшее время.

Теги: , , , , ,

Обсуждение

Имеется 0 комментариев.