ShinyHunters ekstorsijas grupai šobrīd ir 300 kompromitētu Oracle PeopleSoft instanču vairāk nekā 100 organizācijās — lielākā daļa šo pārkāpumu notika pirms ielāps pastāvēja. Arctic Wolf izlūkošanas komanda dokumentēja kampaņu, kurā uzbrucēji savienoja divas PeopleSoft ievainojamības: CVE-2026-35278 ar CVSS 9.8 (bez autentifikācijas nepieciešamības) un CVE-2026-35273, ko izmanto privileģiju eskalācijai. Google Cloud Threat Intelligence un Rapid7 neatkarīgi apstiprināja kampaņas aktivitāti.
PeopleSoft HCM datu bāzēs glabājas algas ieraksti, personas apliecinājumi un medicīniskie ieraksti. ShinyHunters šos datus izmanto izspiešanā: pēc izfiltrācijas organizācija saņem ultimātu — maksā vai dati tiek publicēti. Atšķirībā no failu šifrēšanas uzbrukumiem, izfiltrētos personas datus nav iespējams atgūt pat pēc samaksas.
Uzbrukuma ķēde: no anonīma HTTP pieprasījuma līdz HCM datubāzei
CVE-2026-35278 ir PeopleSoft PeopleTools ievainojamība HTTP slānī. Neautentificēts uzbrucējs ar tīkla piekļuvi var tieši izraisīt attālinātu koda izpildi uz lietojumprogrammas servera — bez parolēm, sesijas sīkfailiem vai kādām privilēģētām tiesībām. CVSS 9.8 precīzi atspoguļo uzbrukuma parametrus: sarežģītība zema, nav papildu nosacījumu, tīkla piekļuve pietiek.
Rapid7 Emerging Threat Response apraksta divpakāpju procesu: pirmkārt, uzbrucējs izmanto CVE-2026-35278, lai iegūtu koda izpildi uz PeopleSoft servera; otrkārt, pievieno CVE-2026-35273, lai eskalētu tiesības un pārietu uz citām sistēmām Oracle instalācijā. Šī ķēde dod pilnu administratīvo kontroli pār HCM datu bāzēm bez sarežģītas sākotnējās izpētes fāzes.
CVE-2026-35273 Oracle adresēja jūnija Critical Patch Update ietvaros, taču ShinyHunters to jau izmantoja kā nulles dienu — pirms Oracle publiski apstiprināja ievainojamību. Organizācijas, kuras pielietoja jūnija CPU savlaicīgi, noslēdza vienu ķēdes posmu, bet CVE-2026-35278 palika atvērta līdz jūlija CPU iznākšanai. Pat regulārs ielāpu process šajā gadījumā neaizsargāja pilnīgi.
Izglītības sektors — neproporcionāli skartais
Google Cloud Threat Intelligence novērojumi rāda, ka ShinyHunters kampaņas galvenokārt skar universitātes un augstskolas. Izglītības iestādēs bieži darbojas vairākas PeopleSoft instalācijas vienlaikus — studentu reģistrs, personāla vadība, finanšu sistēmas — un ielāpu grafiki šajās organizācijās ir lēnāki nekā privātajā sektorā. HR un studentu sistēmās ir personas dati, kas pēc izfiltrācijas ir derīgi izspiešanai.
Arctic Wolf ziņo, ka kampaņa skārusi arī valsts aģentūras un lielākus komercsektora uzņēmumus, bet izglītības nozares īpatsvars starp vairāk nekā 100 skartajām organizācijām ir nesamērīgi augsts. Izfiltrētos datos parādās personas apliecinājumi (valsts ID numuri, dzimšanas datumi), algas dati un medicīniskā informācija — katrs no šiem datu veidiem ir pietiekams izspiešanas pamats.
Ko Oracle jūlija 2026. gada CPU adresē
Oracle jūlija 2026. gada Critical Patch Update iekļauj 5 kritiskas ievainojamības un vairāk nekā 12 augsta riska CVE dažādos produktos: WebLogic, PeopleSoft, Identity Manager un WebCenter. CVE-2026-35278 ielāps ir šajā paketē. Oracle publicēja atsevišķu drošības brīdinājumu par PeopleSoft ievainojamībām — tas ir reti, jo parasti CPU paziņojums ir vienīgais kanāls un atsevišķs brīdinājums norāda uz paaugstinātu steidzamību.
“Organizations running PeopleSoft should treat this CPU as emergency-priority — not a scheduled patching cycle. The exploitation chain was working before we had a patch to recommend.” — Rapid7 ETR, jūlijs 2026
Parastais ceturkšņa ielāpu cikls nozīmē nedēļas vai mēnešus starp pārskatiem. Katras nepielāgotās dienas cena šajā gadījumā ir potenciāli jauns kompromitēts serveris — ShinyHunters aktīvā skenēšana turpinās.
Ko darīt tagad
Rapid7 un Threat-Modeling.com iesaka internet-accessible PeopleSoft instalācijām šo CPU uzlūkot kā ārkārtas, nevis ieplānotu ielāpu:
- Piemērot Oracle jūlija 2026. gada CPU nekavējoties — gan PeopleSoft, gan internet-accessible WebLogic instalācijām
- Pārskatīt HTTP piekļuves žurnālus uz netipisku aktivitāti PeopleSoft PeopleTools galapunktos, jo īpaši no perioda pirms jūnija CPU
- Pārbaudīt, vai HCM datu bāzē nav pievienoti svešas izcelsmes administratīvie konti
- Ja ielāps nav nekavējoties piemērojams — uz laiku ierobežot PeopleSoft piekļuvi no interneta ar tīkla slāni
- Ja izfiltrācija konstatēta — paziņot datu aizsardzības iestādei 72 stundu laikā saskaņā ar VDAR prasībām
Avoti
- Arctic Wolf: Critical Oracle PeopleSoft Vulnerability Actively Exploited in ShinyHunters Campaign
- Rapid7: Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273)
- Threat-Modeling.com: Oracle July 2026 Critical Patch Update
- Oracle Security Alert Advisory — CVE-2026-35273
- Google Cloud: ShinyHunters Targets Education Sector with Oracle PeopleSoft Exploit
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.