Google потвърди активна експлоатация преди публикуването на официална корекция
Нови данни от разследване на Google разкриват, че киберпрестъпната група ShinyHunters е провела мащабна кампания срещу среди с Oracle PeopleSoft, използвайки неизвестна към онзи момент уязвимост тип zero-day. Атаките са осъществени в периода между 27 май и 9 юни 2026 г., като са засегнали над 100 организации, предимно в Съединените щати.
Случаят представлява поредното доказателство, че системите за управление на корпоративни ресурси (ERP) продължават да бъдат изключително привлекателна цел за престъпни групи поради достъпа им до чувствителни бизнес, финансови и лични данни.
Повечето потенциални жертви са университети и образователни институции
След като е установила активното сканиране и експлоатиране на уязвимостта, Google е уведомила повече от 100 организации, чиито IP адреси са били свързани с потенциално уязвими PeopleSoft инстанции.
Особено тревожен е фактът, че:
- по-голямата част от засегнатите организации се намират в САЩ;
- около 68% от идентифицираните потенциални цели са от сектора на висшето образование;
- атаките са насочени към системи, съдържащи големи обеми лична и финансова информация.
Тази тенденция не е случайна. Университетите управляват огромни бази данни със студентски, финансови и административни записи, което ги прави изключително ценна цел за изнудване и кражба на информация.
Как е протекла атаката
Според анализа на Google нападателите са използвали специално подготвена инфраструктура за компрометиране на системите.
Сред основните техники са:
Маскиране на злонамерени инструменти като облачни услуги
Изследователите са открили персонализирани агенти на MeshCentral, представени като легитимни облачни компоненти.
Тези инструменти са използвани за:
- изпълнение на административни команди;
- събиране на информация за средата;
- поддържане на постоянен достъп;
- подготовка за последващо придвижване в мрежата.
Имитация на инфраструктура на Microsoft Azure
Зловредните компоненти са били разпространявани чрез контролирана от нападателите инфраструктура, използваща файлове и домейни, които визуално наподобяват легитимни услуги на Microsoft Azure.
Тази техника има за цел да затрудни откриването на атаката и да създаде впечатление за нормална облачна комуникация.
Достъп до критични конфигурационни файлове
След успешното проникване нападателите са получили достъп до редица вътрешни конфигурации на PeopleSoft средите.
Сред компрометираните компоненти са:
- конфигурационни файлове на PeopleSoft;
- настройки на Oracle WebLogic Server;
- конфигурации на Process Scheduler;
- вътрешни параметри на корпоративната инфраструктура.
Тази информация е позволила на атакуващите да изградят подробна карта на компрометираните среди и да улеснят страничното придвижване между системите.
Истинска zero-day атака
Особено важно е, че атаките са извършени преди Oracle да публикува официално предупреждение на 10 юни.
Това означава, че престъпниците са използвали уязвимост, за която няма публична информация и налична корекция към момента на експлоатацията.
Подобни атаки са особено опасни, защото:
- липсват сигнатури за засичане;
- няма налични защитни механизми;
- организациите нямат възможност да приложат корекции;
- времето за реакция е практически нулево.
Връзката с по-широката кампания на ShinyHunters
Новите разкрития потвърждават по-ранните твърдения на ShinyHunters, че групата е успяла да компрометира над 100 организации чрез атаки срещу Oracle PeopleSoft.
През последните дни бяха публикувани и данни за пробив в Университета на Нотингам, където според информацията са били компрометирани данните на стотици хиляди настоящи и бивши студенти.
Според предишни изявления на самата група нападателите използват комбинация от стари уязвимости и неизвестни до момента експлойти, като успехът на атаката зависи от конкретната конфигурация на всяка PeopleSoft среда.
Тревожна тенденция за ERP системите
Случаят подчертава нарастващия интерес на киберпрестъпните групи към ERP платформите.
Системи като Oracle PeopleSoft често съдържат:
- финансова информация;
- лични данни на служители и студенти;
- платежни записи;
- данни за доставки и логистика;
- административни и кадрови досиета.
Компрометирането на подобна платформа позволява на нападателите да получат достъп до огромно количество чувствителна информация само чрез една успешна атака.









