Критическая Уязвимость Peoplesoft: Как Группа Shinyhunters Атакует Крупные Корпорации И Университеты

Ключевые выводы

  • Oracle объявила критическую (critical) уязвимость CVE‑2026‑35273 в PeopleSoft, эксплуатируемую без аутентификации.
  • Хакерская группировка ShinyHunters использовала эту zero‑day для взлома более 100 организаций, в основном вузов США.
  • Пока патч не выпущен, Oracle советует применять временные меры защиты; Mandiant уже уведомил пострадавшие компании.
Oracle заявила, что уязвимость позволяет злоумышленнику выполнить произвольный код через интернет, не вводя пароль. Пока патч не готов, компании вынуждены полагаться на рекомендации по mitigations.

Что случилось: от предупреждения Oracle до массовой атаки

В среду Oracle выпустила официальное сообщение о критической уязвимости в своем флагманском продукте PeopleSoft (CVE‑2026‑35273). В письме говорилось, что баг позволяет атакующему получить доступ к системе через сеть без какой‑либо аутентификации.

На следующий день кибергруппировка ShinyHunters объявила, что уже эксплуатирует эту дырку в более чем 100 организациях, среди которых значительная часть — высшие учебные заведения США.

Группа подтвердила, что использует именно эту уязвимость в своей кампании «mass‑hacking», где цель — собрать персональные данные студентов и сотрудников, а затем вымогать деньги за их неразглашение.

Сразу после публикации ShinyHunters предоставили доказательства взлома: скриншоты, сообщения от жертв и списки украденных записей (имена, адреса, даты рождения, GPA и т.д.).

Технический разбор уязвимости

PeopleSoft — это набор ERP‑модулей, который управляет payroll, HR и другими бизнес‑процессами. Уязвимость относится к слою аутентификации веб‑интерфейса и позволяет выполнить произвольный код, используя специально сформированный HTTP‑запрос.

Ключевые детали:

  • Тип уязвимости: Remote Code Execution (RCE) без необходимости входа.
  • Класс уязвимости: Zero‑day — у Oracle не было патча на момент раскрытия.
  • Эксплуатация: Требуется только доступ к публичному URL PeopleSoft‑сервера.

Поскольку система часто раскрыта наружу (например, для удалённого доступа сотрудников), атака может быть проведена из любой точки мира.

Как ShinyHunters использует уязвимость в своих целях

Группа уже известна по атакам на Salesforce, Gainsight и Instructure. Их стратегия проста: найти популярный продукт, выяснить, где он установлен, и атаковать через известные уязвимости.

В случае PeopleSoft они:

  1. Сканируют публичные IP‑адреса на наличие открытых PeopleSoft‑инстанций.
  2. Отправляют специально сформированный запрос, который обходит аутентификацию.
  3. Получают доступ к базе данных HR, где хранится персональная информация.
  4. Экспортируют данные и публикуют часть их на своём «Data Leak» сайте, требуя выкуп.

По оценкам Mandiant, две трети пострадавших организаций — учебные заведения, где данные студентов имеют высокую ценность на черном рынке.

Реакция индустрии: что делают компании сейчас

Oracle пока не выпустила окончательный патч, но предоставила «mitigations»:

  • Ограничить доступ к PeopleSoft только из доверенных сетей (VPN, IP‑whitelisting).
  • Включить двуфакторную аутентификацию для всех администраторов.
  • Обновить все серверные компоненты до последних патчей операционной системы.
  • Включить мониторинг подозрительных запросов к URL / psp‑portal.

Большинство университетов уже внедрили эти меры, но часть организаций всё ещё остаётся уязвимой. Mandiant лично уведомил более 100 компаний, помогая им закрыть доступ к потенциально скомпрометированным системам.

Что делать владельцам PeopleSoft уже сегодня

Если в вашей организации работает PeopleSoft, выполните следующие шаги:

  1. Проверьте, имеют ли ваши серверы публичный IP‑адрес. Если да — закройте доступ через файрвол.
  2. Включите логирование всех запросов к /psp‑portal и настройте алерты на аномальные паттерны.
  3. Запустите сканирование уязвимости CVE‑2026‑35273 с помощью официальных скриптов Oracle.
  4. Если обнаружена уязвимость, немедленно примените рекомендации по mitigations, описанные в advisory.
  5. Разработайте план восстановления в случае компрометации: резервные копии, изоляция систем, оповещение регуляторов.

Помните, что даже после выпуска патча стоит сохранять усиленные меры защиты, так как злоумышленники часто ищут новые пути обхода.

Справка

Oracle Corporation — американская технологическая компания, основанная в 1977 году Ларри Эллисоном, Бобом Майнардом и Эдом Оутсом. На сегодняшний день Oracle известна своими базами данных, облачными сервисами и бизнес‑приложениями, включая PeopleSoft, который компания приобрела в 2005 году.

PeopleSoft — набор ERP‑приложений для управления персоналом, финансов и логистикой. Продукт популярен в крупных корпорациях и учебных заведениях благодаря модульности и гибкой настройке.

ShinyHunters — кибергруппа, действующая с 2023 года, известная широкими атаками на облачные сервисы (Salesforce, Gainsight) и образовательные платформы (Instructure). Их стратегия: использовать известные уязвимости в популярных SaaS‑решениях, вымогать деньги за нераскрытие данных.

Mandiant — подразделение Google, занимающееся расследованием кибератак и реагированием на инциденты. Компания известна своими «Threat Intelligence» отчетами и практикой уведомления пострадавших организаций.

Zero‑day (ноль‑дневка) — уязвимость, о которой поставщик программного обеспечения не знал и поэтому не выпустил исправления к моменту её активного использования злоумышленниками.

Если вы владелец PeopleSoft, действуйте сейчас: закройте открытый доступ, включите MFA и следите за официальными обновлениями Oracle. Пока патч не появился, лучшие защиты — это ограничения сети и постоянный мониторинг.

Интересно почитать :

Как выбрать платформу для сборки мини-ПК: полный гайд 2026
Как выбрать платформу для сборки мини-ПК: полный гайд 2026

Кратко: Платформа для мини-ПК — это компактный корпус с материнской платой и блоком питания Выбор зависит от задач: базовый, средний или продвинутый уровень использования Ключевые критерии: процессор, форм-фактор, тип памяти, …

Accel привлек $5 млрд для инвестиций в AI‑стартапы: детали нового фонда Leaders
Fund
Accel привлек $5 млрд для инвестиций в AI‑стартапы: детали нового фонда Leaders Fund

Ключевые выводы Accel собрал $5 млрд нового капитала, из которых $4 млрд предназначены для фонда Leaders Fund. Фонд планирует сделать минимум 20 инвестиций в среднем по $200 млн, ориентируясь на …

Кризис PJM Interconnection: почему электроэнергетика США стоит на грани перемен
Кризис PJM Interconnection: почему электроэнергетика США стоит на грани перемен

Ключевые выводы По версии PJM, регион имеет «года, а не десятилетия» для фундаментального реформирования рынка. Рост спроса со стороны облачных вычислений и ИИ привёл к задержке одобрения новых генераций и …

Массовая атака на npm‑пакеты: как хакеры взяли под контроль открытый код и что
это значит для разработчиков
Массовая атака на npm‑пакеты: как хакеры взяли под контроль открытый код и что это значит для разработчиков

Ключевые выводы Хакеры захватили аккаунт одного разработчика и за 20 минут опубликовали более 630 вредоносных версий в 317 npm‑пакетах. В атаках использовалась стратегия «сupply chain», цель — красть пароли и …

AltStore PAL объединяется с федиверсом: новая эра альтернативных маркетов iOS
AltStore PAL объединяется с федиверсом: новая эра альтернативных маркетов iOS

Ключевые выводы AltStore PAL стал первым федеративным маркетом приложений для iOS Платформа интегрируется с Mastodon и другими сервисами ActivityPub Разработчики могут публиковать новости и обновления, доступные во всём федиверсе AltStore …

Patreon против Apple: новый дедлайн для перехода на подписки и скрытый конфликт
за будущее монетизации
Patreon против Apple: новый дедлайн для перехода на подписки и скрытый конфликт за будущее монетизации

Свежий виток противостояния между платформой для авторов и «яблочным» гигантом. Apple перенесла срок перехода Patreon на новую систему оплат внутри приложений — теперь у создателей есть два года на миграцию. …

ФильтрИзбранноеМеню43750 ₽
Top