Tehnologie

Vulnerabilitate Oracle PeopleSoft 9.8/10: ShinyHunters a avut două săptămâni acces la 100+ organizații

Susan Hill

Peste 100 de organizații care rulează Oracle PeopleSoft au aflat că fuseseră deja infiltrate în rețeaua de șantaj a grupării ShinyHunters înainte de a primi vreo notificare. Vulnerabilitatea care a permis campania — CVE-2026-35273, evaluată cu 9.8 din 10 în ceea ce privește severitatea — nu necesită autentificare, nicio interacțiune din partea utilizatorului și nimic altceva decât acces la rețea prin HTTP pentru a livra execuție completă de cod de la distanță pe un server expus.

Breșa se află în componenta PeopleTools Updates Environment Management din PeopleSoft, un modul comun implementărilor de resurse umane, informații studențești și management financiar de care depind universitățile și corporațiile. Atacatorii o îmbină cu vulnerabilități mai vechi, cunoscute, într-un lanț pe care cercetătorii în securitate îl numesc „gadget chain”, extragând credențiale din fișierele de configurare și apoi cartografiind nivelurile de aplicație, web și batch conectate în infrastructura fiecărei victime. ShinyHunters a operat pe peste 300 de instanțe de server în cadrul organizațiilor atacate.

ShinyHunters acționează pe un model de furt de date și șantaj, nu de criptare. Exfiltrează înregistrări, listează datele pe un portal de șantaj și publică scurgeri eșalonate pentru a face presiuni asupra victimelor să plătească. Sistemele compromise au rămas cu un fișier numit README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Mandiant a identificat amploarea campaniei și a notificat organizațiile afectate; Arctic Wolf a publicat o analiză criminalistică detaliată a uneltelor grupării și a tiparelor de deplasare laterală.

Instituțiile de învățământ superior au suportat 68 la sută din impact — o consecință previzibilă, deoarece universitățile rulează PeopleSoft ca coloană vertebrală atât pentru resurse umane, cât și pentru sistemele de informații studențești în aceeași implementare. Universitatea din Nottingham a confirmat o breșă în care ShinyHunters a publicat peste 40 de gigaocteți de date care acoperă aproape 500.000 de studenți actuali și foști. Asociația Națională a Comisarilor de Asigurări a raportat 3,1 teraocteți furați. Printre victimele corporative numite se numără Nissan, care a văzut expuse înregistrări ale angajaților din Statele Unite, Canada, Mexic și Brazilia, plus Kubota North America și o filială Aflac Japonia.

Datele extrase în cadrul campaniei acoperă cele mai sensibile categorii gestionate de PeopleSoft: nume, date de contact, informații despre conturi bancare, registre fiscale, numere de identificare emise de guvern și înregistrări care acoperă persoane dependente și beneficiari. Pentru universități, acestea se extind la dosare de ajutor financiar și ID-uri studențești. Combinația face din PeopleSoft o țintă de mare randament — o singură instalare compromisă deține de obicei profilul financiar complet al forței de muncă și al populației studențești ale unei întregi instituții.

Fereastra de exploatare a durat de pe 27 mai până pe 9 iunie. Oracle a emis o alertă de urgență în afara programului obișnuit pe 10 iunie, închizând vectorul activ de atac. Remedierea permanentă a sosit pe 21 iulie, ca parte a actualizării trimestriale de securitate Critical Patch Update a Oracle — una dintre cele mai mari din istoria companiei, adresând 1.455 de vulnerabilități nou divulgate, inclusiv zece evaluate cu CVSS 10.0. Organizațiile care au aplicat doar alerta de urgență din iunie ar trebui să verifice dacă CPU-ul din iulie este instalat; patch-ul de urgență a închis vectorul exploatat de ShinyHunters, dar nu a remediat întregul lanț de vulnerabilități.

Oracle recomandă aplicarea imediată a CPU-ului din iulie, restricționarea temporară a accesului la rețea pentru instanțele PeopleSoft și implementarea unor reguli WAF care dezactivează componenta Updates Environment Management la periferia rețelei. Pentru persoanele conectate la organizațiile afectate — oricine a cărui universitate, asigurător sau angajator rulează PeopleSoft pentru resurse umane, salarizare sau administrare studențească — modelul de lansare eșalonată al ShinyHunters înseamnă că datele care nu au apărut încă public ar putea ieși la suprafață pe portalurile de scurgeri în săptămânile următoare. Verificarea rapoartelor de credit și monitorizarea utilizării suspecte a actelor de identitate emise de stat sunt pașii practici pe termen scurt.

Etichete: , , , , ,

Discuție

Există 0 comentarii.