Công nghệ

Lỗ hổng Oracle PeopleSoft CVSS 9.8 để ShinyHunters truy cập 100+ tổ chức trong hai tuần

Susan Hill

Hơn 100 tổ chức đang chạy Oracle PeopleSoft phát hiện ra rằng họ đã nằm trong mạng lưới tống tiền của ShinyHunters trước khi nhận được thông báo. Lỗ hổng cho phép chiến dịch này — CVE-2026-35273, được đánh giá mức độ nghiêm trọng 9,8/10 — không yêu cầu xác thực, không cần tương tác người dùng và chỉ cần truy cập mạng qua HTTP để thực thi mã từ xa hoàn toàn trên máy chủ bị lộ.

Lỗ hổng nằm trong thành phần Quản lý Môi trường PeopleTools Updates của PeopleSoft, một mô-đun phổ biến trong các hệ thống nhân sự, thông tin sinh viên và quản lý tài chính mà các trường đại học và tập đoàn phụ thuộc. Kẻ tấn công kết hợp nó với các điểm yếu cũ hơn đã biết trong cái mà các nhà nghiên cứu bảo mật gọi là chuỗi gadget, trích xuất thông tin đăng nhập từ các tệp cấu hình và sau đó lập bản đồ các tầng ứng dụng, web và batch được kết nối trên cơ sở hạ tầng của từng nạn nhân. ShinyHunters đã xử lý hơn 300 phiên bản máy chủ trên khắp các tổ chức mà chúng tấn công.

ShinyHunters hoạt động theo mô hình đánh cắp dữ liệu và tống tiền thay vì mã hóa. Chúng trích xuất hồ sơ, liệt kê dữ liệu trên cổng tống tiền và phát hành rò rỉ theo giai đoạn để gây áp lực buộc nạn nhân phải trả tiền. Các hệ thống bị xâm phạm để lại một tệp có tên README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Mandiant đã xác định phạm vi của chiến dịch và thông báo cho các tổ chức bị ảnh hưởng; Arctic Wolf đã công bố phân tích pháp y chi tiết về công cụ và mô hình di chuyển ngang của nhóm.

Các cơ sở giáo dục đại học chiếm 68% tác động — một hậu quả có thể dự đoán được khi các trường đại học chạy PeopleSoft làm xương sống cho cả hệ thống nhân sự và thông tin sinh viên trong cùng một triển khai. Đại học Nottingham xác nhận một vụ vi phạm trong đó ShinyHunters đã công bố hơn 40 gigabyte dữ liệu bao gồm gần 500.000 sinh viên hiện tại và cựu sinh viên. Hiệp hội Ủy viên Bảo hiểm Quốc gia báo cáo 3,1 terabyte bị đánh cắp. Các nạn nhân doanh nghiệp được nêu tên bao gồm Nissan, nơi hồ sơ nhân viên từ Hoa Kỳ, Canada, Mexico và Brazil bị lộ, cùng với Kubota North America và một công ty con của Aflac Nhật Bản.

Dữ liệu bị trích xuất trên toàn bộ chiến dịch bao gồm các danh mục nhạy cảm nhất mà PeopleSoft quản lý: tên, thông tin liên lạc, thông tin tài khoản ngân hàng, hồ sơ thuế, số nhận dạng do chính phủ cấp và hồ sơ về người phụ thuộc và người thụ hưởng. Đối với các trường đại học, điều này mở rộng đến hồ sơ hỗ trợ tài chính và mã số sinh viên. Sự kết hợp này khiến PeopleSoft trở thành mục tiêu có lợi nhuận cao — một hệ thống bị xâm phạm duy nhất thường nắm giữ hồ sơ tài chính đầy đủ của toàn bộ lực lượng lao động và sinh viên của một tổ chức.

Cửa sổ khai thác kéo dài từ ngày 27 tháng 5 đến ngày 9 tháng 6. Oracle đã ban hành một cảnh báo khẩn cấp ngoài lịch vào ngày 10 tháng 6, đóng vectơ tấn công đang hoạt động. Bản sửa lỗi vĩnh viễn đến vào ngày 21 tháng 7 như một phần của Bản vá Lỗi Quan trọng hàng quý của Oracle — một trong những bản vá lớn nhất trong lịch sử công ty, giải quyết 1.455 lỗ hổng mới được tiết lộ, bao gồm mười lỗ hổng được đánh giá CVSS 10.0. Các tổ chức chỉ áp dụng cảnh báo khẩn cấp tháng 6 nên xác minh rằng CPU tháng 7 đã được cài đặt; bản vá ngoài lịch đã đóng vectơ bị ShinyHunters khai thác nhưng không khắc phục toàn bộ chuỗi lỗ hổng.

Oracle khuyến nghị áp dụng ngay CPU tháng 7, tạm thời hạn chế truy cập mạng vào các phiên bản PeopleSoft và triển khai các quy tắc WAF vô hiệu hóa thành phần Quản lý Môi trường Updates ở biên mạng. Đối với các cá nhân có liên quan đến các tổ chức bị ảnh hưởng — bất kỳ ai có trường đại học, công ty bảo hiểm hoặc chủ lao động chạy PeopleSoft cho nhân sự, bảng lương hoặc quản lý sinh viên — mô hình phát hành theo giai đoạn của ShinyHunters có nghĩa là dữ liệu chưa xuất hiện công khai vẫn có thể xuất hiện trên các cổng rò rỉ trong những tuần tới. Kiểm tra báo cáo tín dụng và theo dõi việc sử dụng ID chính phủ đáng ngờ là bước thực tế trong ngắn hạn.

Thẻ: , , , , ,

Thảo luận

Có 0 bình luận.