Критическая уязвимость PeopleSoft с оценкой 9,8 из 10 уже использовалась против примерно 100 организаций, а у части жертв злоумышленники успели украсть гигабайты данных. Для ИТ-команд это не очередная теория про «опасный SSRF», а вполне прикладной сценарий: если PeopleSoft стоит во внутреннем контуре и кажется скучной корпоративной системой, именно поэтому про него часто вспоминают слишком поздно.
По данным Ars Technica, группировка ShinyHunters эксплуатировала брешь CVE-2026-35273 больше двух недель до того, как Oracle публично подняла флаг. Речь идёт о серверной подделке запросов, SSRF-уязвимости, которая удалённо эксплуатируется и позволяет отправлять запросы от имени уязвимого сервера к внутренним системам целевой организации. Oracle выпустила временную меру снижения риска, но полноценного патча на момент публикации ещё не было.
Масштаб истории неприятен именно цифрами. По данным Mandiant, атаки начались 27 мая, а к среде злоумышленники успели нацелиться примерно на 300 конечных точек у 100 клиентских организаций. Около 68% этих организаций относятся к сектору высшего образования. Один из немногих публично подтверждённых инцидентов уже случился в Университете Ноттингема: вуз признал, что значительный объём данных студентов оказался у атакующего. После этого ShinyHunters заявила, что университет был среди её жертв, и выложила гигабайты информации, якобы похищенной при взломе.
Важный нюанс в том, что это не «шум вокруг уязвимости», а рабочая цепочка компрометации, доведённая до утечки и вымогательства. Google подтвердил, что пострадавшие получают требования о выплате в обмен на неразглашение похищенных данных. На своей площадке для сливов ShinyHunters утверждала, что у одной жертвы смогла забрать 48 ГБ данных. Иными словами, атака развивается по уже знакомой логике современного вымогательства: сначала тихое проникновение, затем разведка, выкачка данных, а уже потом переговоры в жанре «заплатите, и мы, возможно, ничего не опубликуем».
Техническая сторона тоже выглядит не как работа случайного сканера. Анализ bash-скрипта, оставленного в промежуточной инфраструктуре атакующих, показал, что после проникновения они занимались разведкой внутри среды жертвы: картировали конфигурации PeopleSoft, просматривали настройки process scheduler и XML-конфигурации WebLogic Server. Затем злоумышленники поднимали исходящее SSH-соединение с IP-адресом 176.120.22.24, на котором размещался сайт утечек ShinyHunters. Перед отправкой данные сжимались через zstd. Это уже похоже не на хаотичное использование CVE, а на отлаженную операционную схему, где PeopleSoft выступает входной дверью в корпоративный периметр.
Если имя ShinyHunters кажется знакомым, память вас не подводит. Группа активна как минимум с 2019 года и за последние годы отметилась серией заметных взломов, затронувших крупные компании и миллионы пользователей по цепочке. В публикации упоминаются Ticketmaster через инцидент со Snowflake, Santander и Salesforce, а через него также Google и, как сообщалось ранее, ряд других компаний. Важнее другое: у этой группы нет религиозной привязки к одному вектору атаки. Она использует облачные ошибки конфигурации, программные уязвимости, кражу OAuth-токенов, supply chain, голосовой фишинг и прочую социальную инженерию. Это не команда, которая случайно наткнулась на PeopleSoft и решила попробовать. Это команда, которая умеет превращать любую слабую точку в коммерчески понятный результат.
Для российских и русскоязычных ИТ-команд в международных компаниях здесь несколько неприятных выводов. Во-первых, legacy-системы уровня PeopleSoft по-прежнему живут в проде дольше, чем хочется архитекторам и безопасникам, потому что завязаны на кадровые, финансовые и академические процессы. Во-вторых, такие платформы часто стоят в сегментах, где накоплено много чувствительных данных, но цикл обновления и проверки там заметно медленнее, чем у внешних customer-facing сервисов. В-третьих, SSRF в корпоративном ПО опасен не только сам по себе, а как способ дотянуться до того, что обычно не должно быть видно снаружи.
Это делает уязвимость PeopleSoft проблемой не только для CISO, но и для инфраструктурных команд, администраторов Oracle-стека, владельцев бизнес-приложений и тех, кто отвечает за сегментацию сети. Если Oracle пока даёт только stopgap-митигирование, то привычная стратегия «подождём стабильный патч и потом аккуратно обновимся» выглядит рискованно. На практике это означает срочную проверку экспонированных инстансов, инвентаризацию всех PeopleSoft-узлов, поиск индикаторов компрометации и пересмотр исходящих соединений, особенно SSH и нетипичной активности с участием WebLogic и внутренних сервисов. Mandiant и Rapid7 уже публикуют индикаторы компрометации и рекомендации по немедленным действиям, а это обычно означает, что окно спокойной реакции уже закрылось.
Отдельный сигнал рынку подаёт распределение жертв: почти семь из десяти атакованных организаций относятся к высшему образованию. Университеты традиционно сложны для защиты: большой зоопарк пользователей, множество интеграций, открытая исследовательская среда, подрядчики, старые системы и хронически ограниченные ресурсы. Но проблема не ограничивается вузами. Если злоумышленники нашли рабочий путь через PeopleSoft в одном вертикальном сегменте, он быстро масштабируется и на другие отрасли, где продукт используется для HR, финансов или административных процессов.
История с CVE-2026-35273 снова показывает, что главная слабость enterprise-ландшафта часто не в модных ИИ-сервисах и не в сверхсложных zero-click-эксплойтах, а в старом добром корпоративном ПО, которое никто не хочет трогать без крайней необходимости. Только теперь крайняя необходимость наступает не после внутреннего аудита, а после письма от вымогателей и публикации десятков гигабайт на leak-сайте. Вопрос уже не в том, будут ли подобные атаки продолжаться, а в том, сколько компаний ещё считают свои системы класса ERP и HRM «внутренними» в мире, где любой внешний SSRF быстро превращает внутренний контур в проходной двор.