Teknologi

CVSS 9.8 i Oracle PeopleSoft: ShinyHunters inde i 100+ organisationer i to uger

Susan Hill

Over 100 organisationer, der kører Oracle PeopleSoft, opdagede, at de havde været en del af ShinyHunters’ afpresningsnetværk, før de modtog en officiel underretning. Sårbarheden, der muliggjorde kampagnen — CVE-2026-35273, vurderet til 9,8 ud af 10 i alvorlighed — kræver ingen autentificering, ingen brugerinteraktion og intet andet end netværksadgang over HTTP for at levere fuld ekstern kodeudførelse på en eksponeret server.

Fejlen sidder i PeopleTools Updates Environment Management-komponenten i PeopleSoft, et modul, der er fælles for de HR-, studieadministrations- og økonomistyringsinstallationer, som universiteter og virksomheder er afhængige af. Angriberne kobler den sammen med ældre, kendte svagheder i det, sikkerhedsforskere kalder en gadget-kæde, og udtrækker legitimationsoplysninger fra konfigurationsfiler for derefter at kortlægge forbundne applikations-, web- og batch-lag på tværs af hvert offers infrastruktur. ShinyHunters arbejdede sig igennem mere end 300 serverinstanser på tværs af de organisationer, de ramte.

ShinyHunters opererer efter en model med datatyveri og afpresning frem for kryptering. De eksfiltrerer registreringer, lister dataene på en afpresningsportal og frigiver iscenesatte læk for at presse ofrene til betaling. Kompromitterede systemer efterlod en fil ved navn README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Mandiant identificerede omfanget af kampagnen og underrettede de berørte organisationer; Arctic Wolf offentliggjorde en detaljeret forensisk analyse af gruppens værktøjer og laterale bevægelsesmønstre.

Uddannelsesinstitutioner stod for 68 procent af påvirkningen — en forudsigelig konsekvens af, at universiteter kører PeopleSoft som rygraden for både HR- og studieadministrationssystemer i samme installation. University of Nottingham bekræftede et brud, hvor ShinyHunters offentliggjorde mere end 40 gigabyte data, der dækkede næsten 500.000 nuværende og tidligere studerende. National Association of Insurance Commissioners rapporterede 3,1 terabyte stjålet. Navngivne virksomhedsofre inkluderer Nissan, som fik eksponeret medarbejderregistreringer fra USA, Canada, Mexico og Brasilien, samt Kubota North America og et Aflac Japan-datterselskab.

Data udtrukket på tværs af kampagnen spænder over de mest følsomme kategorier, PeopleSoft håndterer: navne, kontaktoplysninger, bankkontoinformation, skatteregistreringer, statsudstedte identifikationsnumre og registreringer, der dækker pårørende og begunstigede. For universiteter omfatter det økonomisk støtte-registreringer og studie-ID’er. Kombinationen gør PeopleSoft til et højafkastende mål — en enkelt kompromitteret installation indeholder typisk den komplette finansielle profil af en hel institutions arbejdsstyrke og studerende.

Eksploateringsvinduet løb fra 27. maj til 9. juni. Oracle udsendte en akut nød-advisory uden for den normale plan den 10. juni, hvilket lukkede den aktive angrebsvektor. Den permanente rettelse ankom den 21. juli som en del af Oracles kvartalsvise Critical Patch Update — en af de største i virksomhedens historie, der adresserede 1.455 nyligt offentliggjorte sårbarheder, herunder ti vurderet til CVSS 10,0. Organisationer, der kun anvendte nød-advisoryen fra juni, bør verificere, at juli-CPU’en er på plads; nødrettelsen lukkede den ShinyHunters-eksploiterede vektor, men afhjælper ikke hele sårbarhedskæden.

Oracle anbefaler straks at anvende juli-CPU’en, midlertidigt begrænse netværksadgang til PeopleSoft-instanser og implementere WAF-regler, der deaktiverer Updates Environment Management-komponenten ved netværkskanten. For personer tilknyttet berørte organisationer — alle, hvis universitet, forsikringsselskab eller arbejdsgiver kører PeopleSoft til HR, løn eller studieadministration — betyder ShinyHunters’ iscenesatte frigivelsesmodel, at data, der endnu ikke er dukket op offentligt, stadig kan dukke op på lækportaler i de kommende uger. At tjekke kreditrapporter og holde øje med mistænkelig brug af stats-ID er det praktiske næste skridt.

Tags: , , , , ,

Debat

Der er 0 kommentarer.