技术

Oracle PeopleSoft CVSS 9.8漏洞让ShinyHunters在100+机构内潜伏两周

Susan Hill

超过100家运行Oracle PeopleSoft的组织在收到通知前,才发现自己早已被ShinyHunters勒索网络渗透。此次攻击所利用的漏洞——CVE-2026-35273,严重性评分高达9.8/10——无需身份验证、无需用户交互,仅需通过HTTP网络访问即可在暴露的服务器上实现完全远程代码执行。

该漏洞存在于PeopleSoft的PeopleTools更新环境管理组件中,这一模块普遍部署于高校和企业依赖的人力资源、学生信息及财务管理系统。攻击者将其与已知的旧漏洞组合成安全研究人员所称的“小工具链”,从配置文件中提取凭证,随后逐一映射受害者基础设施中的关联应用层、网页层和批处理层。ShinyHunters在攻击的组织中操控了超过300个服务器实例。

ShinyHunters采用数据窃取加勒索的模式,而非加密勒索。他们窃取记录,将数据上传至勒索门户,并分阶段泄露数据以施压受害者支付赎金。被入侵的系统内留下了一个名为README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT的文件。Mandiant识别出此次攻击的范围并通知了受影响组织;Arctic Wolf则发布了关于该团伙工具和横向移动模式的详细取证分析。

高等教育机构承受了68%的攻击冲击——这在意料之中,因为许多大学在同一部署中同时使用PeopleSoft作为人力资源和学生信息系统的核心。诺丁汉大学确认发生数据泄露,ShinyHunters发布了超过40GB的数据,涉及近50万名在读和已毕业学生。美国全国保险专员协会报告称有3.1TB数据被盗。已知的企业受害者包括日产汽车,其美国、加拿大、墨西哥和巴西的员工记录遭到泄露,此外还有久保田北美公司和Aflac日本子公司。

此次攻击中窃取的数据涵盖了PeopleSoft管理的最敏感类别:姓名、联系方式、银行账户信息、税务记录、政府颁发的身份识别号码,以及受抚养人和受益人的记录。对于大学而言,还包括财务援助记录和学生ID。这些信息的组合使PeopleSoft成为高价值目标——单一被攻破的安装通常包含整个机构员工和学生群体的完整财务档案。

漏洞利用窗口从5月27日持续至6月9日。Oracle于6月10日发布了紧急带外安全公告,封堵了活跃的攻击途径。永久修复于7月21日作为Oracle季度关键补丁更新的一部分发布——这是该公司历史上规模最大的补丁更新之一,修复了1455个新披露的漏洞,其中包括10个CVSS评分10.0的漏洞。仅应用了6月紧急公告的组织应确认7月的CPU已到位;带外补丁封堵了ShinyHunters利用的攻击途径,但并未完全修复整个漏洞链。

Oracle建议立即应用7月CPU,临时限制对PeopleSoft实例的网络访问,并在网络边缘实施WAF规则以禁用更新环境管理组件。对于与受影响组织相关的个人——任何其所在大学、保险公司或雇主使用PeopleSoft管理人力资源、薪资或学生管理的人——ShinyHunters的分阶段泄露模式意味着尚未公开的数据仍可能在未来几周内出现在泄露门户上。检查信用报告并监控可疑的政府ID使用情况是当前可行的短期措施。

标签: , , , , ,

讨论

有 0 条评论。