Teknologi

CVSS 9.8 i Oracle PeopleSoft: ShinyHunters inne i 100+ organisasjoner i to uker

Susan Hill

Over 100 organisasjoner som kjører Oracle PeopleSoft oppdaget at de hadde vært inne i ShinyHunters’ utpressingsnettverk før de mottok varsel. Sårbarheten som muliggjorde kampanjen – CVE-2026-35273, med alvorlighetsgrad 9,8 av 10 – krever ingen autentisering, ingen brukerinteraksjon, og ikke annet enn nettverkstilgang over HTTP for å levere full ekstern kjøring av kode på en eksponert server.

Feilen ligger i PeopleSofts PeopleTools Updates Environment Management-komponent, en modul som er felles for HR-, studentinformasjons- og økonomistyringsinstallasjoner som universiteter og selskaper er avhengige av. Angripere kjeder den sammen med eldre kjente svakheter i det sikkerhetsforskere kaller en gadget-kjede, henter ut legitimasjon fra konfigurasjonsfiler og kartlegger deretter tilkoblede applikasjons-, web- og batch-lag på tvers av hvert offers infrastruktur. ShinyHunters jobbet seg gjennom mer enn 300 serverinstanser på tvers av organisasjonene de rammet.

ShinyHunters opererer etter en datatyveri- og utpressingsmodell fremfor kryptering. De eksfiltrerer poster, lister dataene på en utpressingsportal, og slipper iscenesatte lekkasjer for å presse ofre til betaling. Kompromitterte systemer ble etterlatt med en fil som heter README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Mandiant identifiserte omfanget av kampanjen og varslet berørte organisasjoner; Arctic Wolf publiserte detaljert rettsmedisinsk analyse av gruppens verktøy og laterale bevegelsesmønstre.

Høyere utdanningsinstitusjoner sto for 68 prosent av treffene – en forutsigbar konsekvens av at universiteter kjører PeopleSoft som ryggraden i både HR- og studentinformasjonssystemer i samme installasjon. University of Nottingham bekreftet et datainnbrudd der ShinyHunters publiserte mer enn 40 gigabyte data som dekket nesten 500 000 nåværende og tidligere studenter. National Association of Insurance Commissioners rapporterte 3,1 terabyte stjålet. Navngitte bedriftsofre inkluderer Nissan, som fikk ansattdata fra USA, Canada, Mexico og Brasil eksponert, samt Kubota North America og et Aflac Japan-datterselskap.

Data som er hentet ut på tvers av kampanjen spenner over de mest sensitive kategoriene PeopleSoft håndterer: navn, kontaktinformasjon, bankkontoinformasjon, skatteregistre, offentlige identifikasjonsnumre og poster som dekker pårørende og begunstigede. For universiteter omfatter dette økonomisk støtteposter og student-ID-er. Kombinasjonen gjør PeopleSoft til et høyavkastningsmål – en enkelt kompromittert installasjon inneholder typisk hele den økonomiske profilen til en hel institusjons arbeidsstyrke og studentpopulasjon.

Utnyttelsesvinduet varte fra 27. mai til 9. juni. Oracle utstedte en hasteoppdatering utenom ordinær syklus den 10. juni, som stengte den aktive angrepsvektoren. Den permanente rettelsen kom 21. juli som en del av Oracles kvartalsvise Critical Patch Update – en av de største i selskapets historie, med 1 455 nylig avslørte sårbarheter, inkludert ti med CVSS 10.0. Organisasjoner som kun installerte hasteoppdateringen i juni bør verifisere at juli-CPU-en er på plass; rettelsen utenom syklus stengte vektoren ShinyHunters utnyttet, men utbedret ikke hele sårbarhetskjeden.

Oracle anbefaler å umiddelbart installere juli-CPU-en, midlertidig begrense nettverkstilgang til PeopleSoft-instanser, og implementere WAF-regler som deaktiverer Updates Environment Management-komponenten på nettverkskanten. For enkeltpersoner tilknyttet berørte organisasjoner – alle hvis universitet, forsikringsselskap eller arbeidsgiver kjører PeopleSoft for HR, lønn eller studentadministrasjon – betyr ShinyHunters’ stegvise utgivelsesmodell at data som ennå ikke har dukket opp offentlig, fortsatt kan komme til syne på lekkasjeportaler i ukene som kommer. Å sjekke kredittrapporter og overvåke mistenkelig bruk av offentlige ID-er er det praktiske tiltaket på kort sikt.

Tagger: , , , , ,

Diskusjon

Det er 0 kommentarer.