技術

Oracle PeopleSoft CVSS 9.8漏洞讓ShinyHunters在100+機構潛伏兩週

Susan Hill

超過 100 個運行 Oracle PeopleSoft 的組織在收到通知前,才發現自己早已深陷 ShinyHunters 的勒索網絡。促成此次攻擊行動的漏洞——CVE-2026-35273,嚴重程度評分高達 9.8——無需驗證、無需使用者互動,僅需透過 HTTP 的網路存取,即可在暴露的伺服器上達成完整遠端程式碼執行。

該漏洞存在於 PeopleSoft 的 PeopleTools 更新環境管理元件中,這是一個大學與企業所依賴的人力資源、學生資訊與財務管理部署中常見的模組。攻擊者將其與較舊的已知弱點串聯,形成安全研究人員所謂的「小工具鏈」,從設定檔中竊取憑證,接著繪製出每個受害者基礎架構中相互連結的應用程式、網頁與批次層級。ShinyHunters 在其攻擊的組織中,總計入侵了超過 300 個伺服器實例。

ShinyHunters 採取的是資料竊取與勒索模式,而非加密勒索。他們竊取資料、將資料列在勒索入口網站上,並分階段釋出外洩資料以施壓受害者付款。遭到入侵的系統中留下了一個名為 README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT 的檔案。Mandiant 確認了此次攻擊行動的範圍並通知受影響組織;Arctic Wolf 則發布了針對該組織工具與橫向移動模式的詳細鑑識分析。

高等教育機構佔了 68% 的受影響對象——這是一個可預見的結果,因為大學在同一套部署中同時將 PeopleSoft 作為人力資源與學生資訊系統的骨幹。諾丁漢大學證實發生資料外洩,ShinyHunters 發布了超過 40 GB 的資料,涵蓋近 50 萬名在校生與校友。美國全國保險監理官協會通報有 3.1 TB 的資料遭竊。被點名的企業受害者包括 Nissan,其美國、加拿大、墨西哥與巴西的員工記錄遭到曝光,此外還有 Kubota 北美分公司與 Aflac 日本子公司。

此次攻擊行動中竊取的資料涵蓋了 PeopleSoft 所管理的最敏感類別:姓名、聯絡方式、銀行帳戶資訊、稅務記錄、政府核發的身分證字號,以及涵蓋受扶養人與受益人的記錄。對大學而言,這還擴及到財務補助記錄與學生證號碼。這樣的組合使 PeopleSoft 成為高收益目標——單一遭入侵的安裝實例,通常就包含了整個機構全體員工與學生人口的完整財務資料。

漏洞利用視窗從 5 月 27 日持續到 6 月 9 日。Oracle 於 6 月 10 日發布了緊急安全公告,關閉了活躍的攻擊向量。永久修補程式於 7 月 21 日作為 Oracle 季度重大修補更新的一部分發布——這是該公司史上規模最大的更新之一,修補了 1,455 個新揭露的漏洞,其中包括 10 個 CVSS 10.0 評分的漏洞。僅套用 6 月緊急公告的組織應確認 7 月的 CPU 已確實安裝;該緊急修補程式關閉了 ShinyHunters 利用的攻擊向量,但並未修復完整的漏洞鏈。

Oracle 建議立即套用 7 月 CPU、暫時限制對 PeopleSoft 執行個體的網路存取,並在網路邊緣部署 WAF 規則以停用 Updates Environment Management 元件。對於與受影響組織相關的個人——任何其所屬大學、保險公司或雇主使用 PeopleSoft 進行人力資源、薪資或學生管理的人——ShinyHunters 的分階段發布模式意味著尚未公開出現的資料,仍可能在未來數週內出現在洩漏入口網站上。檢查信用報告並監控政府身分證字號是否有可疑使用情況,是近期內務實的步驟。

標籤: , , , , ,

討論

共有 0 則留言。