Technologia

Luka CVSS 9.8 w Oracle PeopleSoft: ShinyHunters przez dwa tygodnie w 100+ organizacjach

Susan Hill

Ponad 100 organizacji korzystających z Oracle PeopleSoft dowiedziało się, że znalazły się w sieci wymuszeń ShinyHunters, zanim otrzymały oficjalne powiadomienie. Podatność, która umożliwiła tę kampanię — CVE-2026-35273, oceniona na 9,8 na 10 w skali dotkliwości — nie wymaga uwierzytelnienia, interakcji użytkownika ani niczego poza dostępem sieciowym przez HTTP, by dostarczyć pełne zdalne wykonanie kodu na odsłoniętym serwerze.

Błąd tkwi w komponencie PeopleTools Updates Environment Management systemu PeopleSoft, module powszechnym we wdrożeniach kadrowych, systemach informacji o studentach i zarządzaniu finansami, na których polegają uczelnie i korporacje. Atakujący łączą go ze starszymi, znanymi słabościami w tak zwany łańcuch gadżetów, wyciągając dane logowania z plików konfiguracyjnych, a następnie mapując połączone warstwy aplikacji, sieci i przetwarzania wsadowego w infrastrukturze każdej ofiary. ShinyHunters przepracowali w ten sposób ponad 300 instancji serwerów w zaatakowanych organizacjach.

ShinyHunters działa w modelu kradzieży danych i wymuszeń, a nie szyfrowania. Wyodrębniają rekordy, umieszczają dane na portalu wymuszeń i publikują stopniowe przecieki, by wywrzeć presję na ofiary w celu zapłaty. Zainfekowane systemy pozostawiano z plikiem o nazwie README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Firma Mandiant zidentyfikowała skalę kampanii i powiadomiła dotknięte organizacje; Arctic Wolf opublikował szczegółową analizę kryminalistyczną narzędzi grupy i wzorców ruchu bocznego.

Instytucje szkolnictwa wyższego stanowiły 68 procent ofiar — to przewidywalna konsekwencja tego, że uczelnie prowadzą PeopleSoft jako kręgosłup zarówno systemów kadrowych, jak i informacji o studentach w ramach jednego wdrożenia. University of Nottingham potwierdził naruszenie, w którym ShinyHunters opublikowali ponad 40 gigabajtów danych obejmujących prawie 500 000 obecnych i byłych studentów. National Association of Insurance Commissioners zgłosiło kradzież 3,1 terabajta. Wśród nazwanych ofiar korporacyjnych znalazły się Nissan, którego dane pracowników ze Stanów Zjednoczonych, Kanady, Meksyku i Brazylii zostały ujawnione, a także Kubota North America oraz spółka zależna Aflac Japan.

Dane wyodrębnione w trakcie kampanii obejmują najbardziej wrażliwe kategorie zarządzane przez PeopleSoft: imiona i nazwiska, dane kontaktowe, informacje o rachunkach bankowych, dokumenty podatkowe, numery identyfikacyjne wydawane przez rząd oraz rekordy dotyczące osób pozostających na utrzymaniu i beneficjentów. W przypadku uczelni rozszerza się to o dane o pomocy finansowej i identyfikatory studentów. To połączenie czyni PeopleSoft celem o wysokiej wydajności — pojedyncza naruszona instalacja zazwyczaj zawiera pełny profil finansowy całej siły roboczej i populacji studentów danej instytucji.

Okno eksploatacji trwało od 27 maja do 9 czerwca. Oracle wydał awaryjne ostrzeżenie poza harmonogramem 10 czerwca, zamykając aktywny wektor ataku. Stała łatka pojawiła się 21 lipca w ramach kwartalnej aktualizacji krytycznych poprawek Oracle — jednej z największych w historii firmy, obejmującej 1455 nowo ujawnionych podatności, w tym dziesięć ocenionych na CVSS 10.0. Organizacje, które zastosowały tylko czerwcową łatkę awaryjną, powinny sprawdzić, czy lipcowa aktualizacja CPU jest wdrożona; łatka poza harmonogramem zamknęła wektor wykorzystany przez ShinyHunters, ale nie naprawiła pełnego łańcucha podatności.

Oracle zaleca natychmiastowe zastosowanie lipcowej aktualizacji CPU, tymczasowe ograniczenie dostępu sieciowego do instancji PeopleSoft oraz wdrożenie reguł WAF wyłączających komponent Updates Environment Management na brzegu sieci. Dla osób powiązanych z dotkniętymi organizacjami — każdego, kogo uczelnia, ubezpieczyciel lub pracodawca używa PeopleSoft do kadr, płac lub administracji studenckiej — model stopniowego ujawniania danych przez ShinyHunters oznacza, że dane, które nie pojawiły się jeszcze publicznie, mogą wciąż wypłynąć na portalach z przeciekami w nadchodzących tygodniach. Sprawdzanie raportów kredytowych i monitorowanie podejrzanego użycia identyfikatorów rządowych to praktyczny krok na najbliższy czas.

Tagi: , , , , ,

Dyskusja

Jest 0 komentarzy.