ShinyHunters е използвала zero-day уязвимост в Oracle PeopleSoft

Google потвърди активна експлоатация преди публикуването на официална корекция

Нови данни от разследване на Google разкриват, че киберпрестъпната група ShinyHunters е провела мащабна кампания срещу среди с Oracle PeopleSoft, използвайки неизвестна към онзи момент уязвимост тип zero-day. Атаките са осъществени в периода между 27 май и 9 юни 2026 г., като са засегнали над 100 организации, предимно в Съединените щати.

Случаят представлява поредното доказателство, че системите за управление на корпоративни ресурси (ERP) продължават да бъдат изключително привлекателна цел за престъпни групи поради достъпа им до чувствителни бизнес, финансови и лични данни.

Повечето потенциални жертви са университети и образователни институции

След като е установила активното сканиране и експлоатиране на уязвимостта, Google е уведомила повече от 100 организации, чиито IP адреси са били свързани с потенциално уязвими PeopleSoft инстанции.

Особено тревожен е фактът, че:

  • по-голямата част от засегнатите организации се намират в САЩ;
  • около 68% от идентифицираните потенциални цели са от сектора на висшето образование;
  • атаките са насочени към системи, съдържащи големи обеми лична и финансова информация.

Тази тенденция не е случайна. Университетите управляват огромни бази данни със студентски, финансови и административни записи, което ги прави изключително ценна цел за изнудване и кражба на информация.

Как е протекла атаката

Според анализа на Google нападателите са използвали специално подготвена инфраструктура за компрометиране на системите.

Сред основните техники са:

Маскиране на злонамерени инструменти като облачни услуги

Изследователите са открили персонализирани агенти на MeshCentral, представени като легитимни облачни компоненти.

Тези инструменти са използвани за:

  • изпълнение на административни команди;
  • събиране на информация за средата;
  • поддържане на постоянен достъп;
  • подготовка за последващо придвижване в мрежата.

Имитация на инфраструктура на Microsoft Azure

Зловредните компоненти са били разпространявани чрез контролирана от нападателите инфраструктура, използваща файлове и домейни, които визуално наподобяват легитимни услуги на Microsoft Azure.

Тази техника има за цел да затрудни откриването на атаката и да създаде впечатление за нормална облачна комуникация.

Достъп до критични конфигурационни файлове

След успешното проникване нападателите са получили достъп до редица вътрешни конфигурации на PeopleSoft средите.

Сред компрометираните компоненти са:

  • конфигурационни файлове на PeopleSoft;
  • настройки на Oracle WebLogic Server;
  • конфигурации на Process Scheduler;
  • вътрешни параметри на корпоративната инфраструктура.

Тази информация е позволила на атакуващите да изградят подробна карта на компрометираните среди и да улеснят страничното придвижване между системите.

Истинска zero-day атака

Особено важно е, че атаките са извършени преди Oracle да публикува официално предупреждение на 10 юни.

Това означава, че престъпниците са използвали уязвимост, за която няма публична информация и налична корекция към момента на експлоатацията.

Подобни атаки са особено опасни, защото:

  • липсват сигнатури за засичане;
  • няма налични защитни механизми;
  • организациите нямат възможност да приложат корекции;
  • времето за реакция е практически нулево.

Връзката с по-широката кампания на ShinyHunters

Новите разкрития потвърждават по-ранните твърдения на ShinyHunters, че групата е успяла да компрометира над 100 организации чрез атаки срещу Oracle PeopleSoft.

През последните дни бяха публикувани и данни за пробив в Университета на Нотингам, където според информацията са били компрометирани данните на стотици хиляди настоящи и бивши студенти.

Според предишни изявления на самата група нападателите използват комбинация от стари уязвимости и неизвестни до момента експлойти, като успехът на атаката зависи от конкретната конфигурация на всяка PeopleSoft среда.

Тревожна тенденция за ERP системите

Случаят подчертава нарастващия интерес на киберпрестъпните групи към ERP платформите.

Системи като Oracle PeopleSoft често съдържат:

  • финансова информация;
  • лични данни на служители и студенти;
  • платежни записи;
  • данни за доставки и логистика;
  • административни и кадрови досиета.

Компрометирането на подобна платформа позволява на нападателите да получат достъп до огромно количество чувствителна информация само чрез една успешна атака.

e-security.bg

Подобни

Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm
Стотици фалшиви GitHub хранилища разпространяват инфостийлър
16.07.2026
GitHub___headpic (1)

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy