Ars Technica

PeopleSoft 0-day affecting hundreds of organizations steals gigabytes of data

8.5内容质量
PeopleSoft 0-day affecting hundreds of organizations steals gigabytes of data

TL;DR · AI 摘要

PeopleSoft 0-day漏洞被用于攻击数百组织,导致大量数据泄露,影响范围广泛。

核心要点

  • PeopleSoft 0-day漏洞(CVE-2026-35273)严重性评分为9.8,属于高危漏洞。
  • ShinyHunters攻击者利用该漏洞攻击了约100个组织,其中68%为高等教育机构。
  • 攻击者通过SSRF漏洞窃取数据,并将部分数据上传至数据泄露站点(DLS)。

结构提纲

按章节快速跳转。

  1. PeopleSoft 0-day漏洞被用于攻击数百组织,导致大量数据泄露。

  2. 该漏洞被标记为CVE-2026-35273,严重性评分为9.8,属于SSRF类型。

  3. ShinyHunters攻击者利用该漏洞攻击了约100个组织,并窃取了大量数据。

  4. 约68%的受害者来自高等教育机构,部分数据被上传至数据泄露站点。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • PeopleSoft 0-day漏洞事件
    • 漏洞详情
      • CVE-2026-35273
      • SSRF类型
      • 严重性评分9.8
    • 攻击者行为
      • ShinyHunters
      • 攻击约100个组织
      • 数据泄露站点(DLS)

金句 / Highlights

值得收藏与分享的关键句。

#PeopleSoft#Oracle#0-day#SSRF#数据泄露
打开原文

PeopleSoft 0-day影响数百个组织,窃取数十亿字节数据 - Ars Technica

后果开始显现

PeopleSoft 0-day影响数百个组织,窃取数十亿字节数据

Oracle旗下PeopleSoft软件中的漏洞严重程度几乎达到最高级别。

Dan Goodin

2026年6月12日 下午3:26

|

40

图片来源:

Mesut Dogan

按钮

文本设置

面板

故事文本

大小

标准

宽度

*

链接

橙色

  • 仅限订阅者

了解更多

最小化到导航栏

全球最活跃的勒索软件组织之一利用了Oracle PeopleSoft软件套件中的一个关键漏洞,并利用该漏洞针对约100个客户,其中至少有一个客户被勒索要求支付以换取不泄露被盗数据,研究人员表示。

该组织被追踪为ShinyHunters,在Oracle发现该漏洞之前,该组织已经利用该PeopleSoft漏洞超过两周。该漏洞被追踪为CVE-2026-35273,其严重性评分为10分中的9.8分,使该先前的零日漏洞成为今年被利用的最严重漏洞之一。

Google的Mandiant安全团队表示,这是一个SSRF(服务器端请求伪造)漏洞,该漏洞允许攻击者从易受攻击的服务器向目标组织使用的系统发送请求。Oracle表示该SSRF漏洞可以远程利用,公司已发布了一种临时缓解措施,但尚未完全修补该漏洞。Google已确认受害者收到了勒索要求。

9.8 0-day漏洞被利用两周

诺丁汉大学周三确认,它成为了一次黑客攻击的受害者,这次攻击将大量学生数据交给了一个威胁行为者。这一确认是在ShinyHunters声称该大学是其最近的受害者之一,并发布了据称在此次攻击中窃取的数十亿字节数据之后发生的。

Mandiant表示,ShinyHunters自5月27日起一直在利用该漏洞。截至周三,该组织已针对约100个用户组织的300个端点进行了攻击。约68%的组织属于高等教育领域。一名研究人员周二表示,负责此次攻击的组织“暴露了多个目录,显示出对PeopleSoft的持续攻击。”攻击者还留下了一个包含攻击中使用的工具的中转服务器。

Mandiant表示:“尽管几家组织成功阻止了活动或修复了漏洞,但其他组织遭遇了入侵,导致被盗数据被发布在ShinyHunters的DLS上。”(DLS是数据泄露网站的缩写。)

对留在中转环境中的bash脚本的分析显示,攻击者对被入侵的组织进行了侦察,包括映射PeopleSoft配置、查看进程调度器和WebLogic服务器XML配置。最终,威胁行为者建立了到176.120.22.24的出站SSH连接,该IP地址托管着ShinyHunters的DLS。被盗数据首先使用zstd工具进行压缩。DLS声称从一个受害者那里恢复了48GB的数据。

ShinyHunters DLS部分被删除的章节。

图片来源:Mandiant

ShinyHunters DLS部分被删除的章节。图片来源:Mandiant

ShinyHunters 自 2019 年以来一直活跃。在过去的几年中,它对一些全球最大的公司实施了数十次黑客攻击,影响了数以百万计的下游人员。受害者的一个小样本包括 Ticketmaster(通过 Snowflake 的数据泄露事件),西班牙最大的银行 Santander,以及 Salesforce(并通过它影响了 Google 和据报道的许多其他公司)。ShinyHunters 使用多种技术来获得初始访问权限,包括利用云配置错误和软件漏洞、窃取 OAuth 令牌、供应链攻击、语音钓鱼和其他形式的社会工程学。

Mandiant 和 Rapid7 正在提供详细的入侵指标。他们还建议 PeopleSoft 客户立即采取应采取的步骤。鉴于 ShinyHunters 的成功率,所有 PeopleSoft 用户都应该认真听取这些建议。

高级安全编辑

Dan Goodin 是 Ars Technica 的高级安全编辑,他负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码的报道。在空闲时间,他喜欢园艺、烹饪和关注独立音乐场景。Dan 基于旧金山。关注他:

here

在 Mastodon 上和

在 Bluesky 上。通过 Signal 联系他,联系方式为 DanArs.82。

40 条评论