Групата твърди, че е компрометирала стотици PeopleSoft инстанции чрез комбинация от стари и неизвестни уязвимости
Киберпрестъпната група ShinyHunters пое отговорност за мащабна кампания срещу Oracle PeopleSoft, при която според твърденията на нападателите са компрометирани над 100 организации и приблизително 300 PeopleSoft инстанции по света.
Случаят предизвиква сериозно безпокойство сред специалистите по киберсигурност, тъй като към момента няма официално потвърждение от Oracle дали атаките използват неизвестна до момента zero-day уязвимост.
- Защо PeopleSoft е толкова ценна цел
Oracle PeopleSoft е една от най-разпространените корпоративни платформи за управление на бизнес процеси и се използва от големи организации в различни сектори.
Чрез нея се управляват:
- човешки ресурси;
- заплати и възнаграждения;
- финансови операции;
- доставки и логистика;
- обществени поръчки;
- студентски и академични системи.
Компрометирането на подобна платформа може да осигури достъп до огромни обеми чувствителна информация, включително лични данни, финансови записи и вътрешни организационни документи.
ShinyHunters твърди, че използва „верига от уязвимости“
Според информацията, предоставена от самите нападатели, атаките използват комбинация от:
- по-стари известни уязвимости;
- непубликувани слабости;
- специфични конфигурационни проблеми.
Групата описва използвания механизъм като „gadget chain“, при който няколко отделни слабости се комбинират за постигане на пълно компрометиране на системата.
Нападателите признават, че атаката не работи срещу всички среди и че успехът зависи от конкретната конфигурация на PeopleSoft инстанцията.
Образователният сектор е сред основните цели
По данни на ShinyHunters значителна част от засегнатите организации принадлежат към образователния сектор.
Сред публично посочените жертви е и Нотингамският университет, който официално потвърди, че е станал обект на киберинцидент.
Нападателите твърдят, че вече са публикували част от откраднатите данни в своята платформа за изтичане на информация.
Опит за проникване в инфраструктура на ФБР
Любопитен детайл от комуникацията на групата е твърдението, че първоначалната цел е била портал на Федералното бюро за разследване на САЩ (ФБР), използващ PeopleSoft.
Според ShinyHunters целта е била публикуване на съобщение, свързано с информация, която групата смята за невярна или подвеждаща.
Нападателите обаче твърдят, че атаката срещу тази конкретна система е била неуспешна.
Разкрита инфраструктура на атакуващите
Допълнителна информация за операцията е публикувана от независимия изследовател по сигурността Майкъл Р., който открива публично достъпни директории, съдържащи инструменти, използвани в кампанията.
Сред откритите компоненти са:
- агенти на MeshCentral;
- скриптове за масово тестване на идентификационни данни;
- инструменти за модификация на системи;
- автоматизирани скриптове за оставяне на искания за откуп.
Тези находки предоставят рядък поглед върху оперативната инфраструктура на атакуващата група.
Как е действал зловредният скрипт
Според публикуваните данни един от използваните инструменти създава файл с име:
README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
След проникване в системата скриптът:
- анализира файла
/etc/hosts; - идентифицира PeopleSoft сървъри;
- опитва SSH връзки към вътрешни системи;
- използва често срещани административни акаунти като:
- psoft;
- oracle;
- linuxadm.
Ако автентикацията чрез парола е неуспешна, инструментът преминава към удостоверяване чрез SSH ключове.
След успешен достъп се разполагат бележки за откуп в директории, свързани с уеб и приложните сървъри на PeopleSoft.
Установени индикатори за компрометиране
Изследователите публикуват няколко IP адреса, свързвани с кампанията:
- 142.11.200[.]186
- 142.11.200[.]187
- 142.11.200[.]188
- 142.11.200[.]189
- 142.11.200[.]190
- 108.174.202[.]99
- 176.120.22[.]24
Част от сървърите използват TLS сертификати, свързани с домейн, който и преди е бил асоцииран с инфраструктура на ShinyHunters.
Какво трябва да направят организациите
Организациите, използващи Oracle PeopleSoft, трябва незабавно да:
- проверят логовете за връзки от посочените IP адреси;
- анализират SSH достъпа до PeopleSoft сървърите;
- прегледат административните акаунти;
- проверят за неоторизирани файлове и бележки за откуп;
- ограничат интернет достъпа до критичните системи при съмнение за компрометиране;
- стартират процедура по реагиране при инцидент.
Защо случаят е особено тревожен
Тази кампания показва нарастващ интерес на киберпрестъпните групи към ERP платформите, които традиционно съдържат едни от най-ценните корпоративни данни.
Ако твърденията за използване на неизвестни уязвимости се окажат верни, случаят може да се превърне в едно от най-сериозните събития в сферата на корпоративната сигурност през 2026 г.
Особено притеснителен е фактът, че атаките засягат както локално инсталирани среди, така и облачни реализации на PeopleSoft, което предполага по-широк вектор на компрометиране.
Докато Oracle все още не е публикувала официална позиция, организациите не бива да чакат потвърждение за наличието на zero-day уязвимост. Проактивната проверка на системите и ранното откриване на следи от проникване могат да бъдат решаващи за ограничаване на щетите.









