0-day-уязвимость в Oracle PeopleSoft использовалась для взлома сотен организаций

0-day-уязвимость в Oracle PeopleSoft использовалась для взлома сотен организаций — Cybersecurity | Versia.media

Хакер #325. Шпионские методы

Содержание номера

Подписка на «Хакер» со скидкой 60%

Группировка ShinyHunters применила критическую уязвимость нулевого дня в Oracle PeopleSoft (CVE-2026-35273) для атак на организации по всему миру. Как сообщают эксперты из Google и Mandiant, с конца мая хакеры активно использовали эту проблему, в результате чего скомпрометировали свыше 100 организаций и похитили данные из 300 инстансов PeopleSoft. Наибольший ущерб от данной кампании понесли образовательные учреждения.

PeopleSoft представляет собой популярное ERP-решение, применяемое крупными компаниями, государственными структурами и учебными заведениями для управления кадровыми процессами, заработными платами, финансами, закупками, а также данными студентов или сотрудников.

Уязвимость CVE-2026-35273 получила 9,8 балла по шкале CVSS и позволяет удаленно выполнять код без аутентификации через HTTP. Проблема затрагивает версии Oracle PeopleSoft PeopleTools 8.61 и 8.62.

Изначально Oracle ограничилась публикацией рекомендаций по защите и не подтвердила, что баг уже эксплуатировался в реальных атаках. При этом компания призвала клиентов немедленно внедрить предложенные меры для снижения рисков и пообещала вскоре выпустить полноценный патч. Позднее в Oracle признали, что были обнаружены признаки ограниченной эксплуатации уязвимости.

Об атаках на уязвимость в PeopleSoft стало известно после того, как жертвы начали получать записки с требованиями выкупа, подписанные ShinyHunters. В итоге сами злоумышленники сообщили журналистам о своей причастности к атакам и заявили, что скомпрометировали более 300 инстансов PeopleSoft, принадлежащих свыше 100 организациям.

По словам хакеров, для атак использовалась цепочка из старых и ранее неизвестных уязвимостей, причем успех атаки зависел от конфигурации конкретной системы.

Первой публично подтвержденной жертвой этой кампании стал Ноттингемский университет (University of Nottingham). ShinyHunters утверждают, что похитили у учебного заведения около 40 Гбайт данных, включая персональную информацию и платежные данные сотен тысяч нынешних и бывших студентов.

Данные аналитиков Google Threat Intelligence Group и Mandiant в целом подтверждают заявления злоумышленников. Исследователи сообщают, что зафиксировали эксплуатацию CVE-2026-35273 в период с 27 мая по 9 июня и уведомили о проблеме более 100 организаций, чьи IP-адреса были связаны с потенциально уязвимыми системами. Большинство этих организаций находятся в США, а около 68% относятся к образовательному сектору.

По информации исследователей, для управления зараженными системами хакеры использовали модифицированные агенты MeshCentral, замаскированные под легитимные сервисы Microsoft Azure. После получения доступа злоумышленники проводили разведку внутри сети, изучали конфигурации PeopleSoft и Oracle WebLogic, а затем перемещались по инфраструктуре с помощью похищенных или найденных жестко закодированных учетных данных.

ИБ-исследователь под псевдонимом Michael R также обнаружил открытые директории с инструментами атакующих. Среди прочего там были найдены скрипты для дефейса систем, перебора учетных данных и автоматического размещения записок с требованиями выкупа на серверах PeopleSoft.

Специалисты Mandiant рекомендуют организациям ограничить доступ к уязвимым установкам PeopleSoft, проверить логи на подозрительные обращения к компонентам /PSEMHUB/ и /PSIGW/HttpListeningConnector, а также искать признаки компрометации, включая веб-шеллы, посторонние файлы в каталогах приложения и недавно измененные XML-файлы.

← Cybersecurity