Teknik

CVSS 9.8 i Oracle PeopleSoft: ShinyHunters inne i 100+ organisationer i två veckor

Susan Hill

Över 100 organisationer som använder Oracle PeopleSoft upptäckte att de redan befann sig i ShinyHunters utpressningsnätverk innan de fick någon notifiering. Sårbarheten som möjliggjorde kampanjen – CVE-2026-35273, med allvarlighetsgrad 9,8 av 10 – kräver varken autentisering, användarinteraktion eller något annat än nätverksåtkomst via HTTP för att leverera fullständig fjärrexekvering av kod på en exponerad server.

Felet sitter i PeopleTools Updates Environment Management-komponenten i PeopleSoft, en modul som är gemensam för de HR-, studentinformations- och ekonomiadministrationssystem som universitet och företag är beroende av. Attackerna kedjar ihop den med äldre kända svagheter i vad säkerhetsforskare kallar en gadget-kedja, där de extraherar inloggningsuppgifter från konfigurationsfiler och därefter kartlägger anslutna applikations-, webb- och batch-nivåer i varje offers infrastruktur. ShinyHunters arbetade sig igenom över 300 serverinstanser hos de organisationer de drabbade.

ShinyHunters arbetar enligt en modell med datastöld och utpressning snarare än kryptering. De exfiltrerar uppgifter, listar datat på en utpressningsportal och släpper stegvisa läckor för att pressa offer till betalning. Komprometterade system lämnades med en fil vid namn README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Mandiant identifierade omfattningen av kampanjen och meddelade drabbade organisationer; Arctic Wolf publicerade en detaljerad forensisk analys av gruppens verktyg och laterala rörelsemönster.

Högre utbildningsinstitutioner stod för 68 procent av effekten – en förutsägbar konsekvens av att universitet kör PeopleSoft som ryggrad för både HR- och studentinformationssystem i samma installation. University of Nottingham bekräftade ett intrång där ShinyHunters publicerade över 40 gigabyte data som omfattade nära 500 000 nuvarande och tidigare studenter. National Association of Insurance Commissioners rapporterade 3,1 terabyte stulna. Bland namngivna företagsoffer finns Nissan, där anställningsuppgifter från USA, Kanada, Mexiko och Brasilien exponerades, samt Kubota North America och ett Aflac Japan-dotterbolag.

Data som extraherats under kampanjen spänner över de mest känsliga kategorier som PeopleSoft hanterar: namn, kontaktuppgifter, bankkontoinformation, skatteuppgifter, statligt utfärdade identifikationsnummer samt uppgifter om anhöriga och förmånstagare. För universitet omfattar det även studiemedelsuppgifter och student-ID. Kombinationen gör PeopleSoft till ett högavkastande mål – en enda komprometterad installation innehåller typiskt sett hela den finansiella profilen för en institutions arbetsstyrka och studentpopulation.

Exploateringsfönstret löpte från 27 maj till 9 juni. Oracle utfärdade en akut säkerhetsuppdatering utanför ordinarie schema den 10 juni, vilket stängde den aktiva attackvektorn. Den permanenta korrigeringen kom den 21 juli som en del av Oracles kvartalsvisa Critical Patch Update – en av de största i företagets historia, med 1 455 nyligen avslöjade sårbarheter, varav tio med CVSS 10,0. Organisationer som endast applicerade junis akuta uppdatering bör kontrollera att julikorrigeringen är på plats; den extra uppdateringen stängde den av ShinyHunters utnyttjade vektorn men åtgärdade inte hela sårbarhetskedjan.

Oracle rekommenderar att omedelbart applicera julikorrigeringen, tillfälligt begränsa nätverksåtkomst till PeopleSoft-instanser samt implementera WAF-regler som inaktiverar Updates Environment Management-komponenten på nätverkskanten. För privatpersoner kopplade till drabbade organisationer – alla vars universitet, försäkringsbolag eller arbetsgivare kör PeopleSoft för HR, löner eller studentadministration – innebär ShinyHunters stegvisa utgivningsmodell att data som ännu inte publicerats fortfarande kan dyka upp på läckportaler under de kommande veckorna. Att kontrollera kreditupplysningar och hålla utkik efter misstänkt användning av statligt ID är den praktiska åtgärden på kort sikt.

Taggar: , , , , ,

Diskussion

Det finns 0 kommentarer.