Oracle предупредила корпоративных клиентов о критической уязвимости Oracle PeopleSoft, которую, по данным расследования, уже использовали в атаках как минимум на 100 организаций. История неприятна не только для американских университетов: это еще одно напоминание, что старые HR- и payroll-системы давно стали удобной точкой входа в инфраструктуру, а окно между обнаружением zero-day и реальной компрометацией теперь измеряется не неделями, а часами.
Проблема затрагивает PeopleSoft — продукт Oracle, который крупные компании и учебные заведения используют для кадрового учета, расчета зарплат и управления связанными бизнес-процессами. Как пишет TechCrunch, Oracle опубликовала предупреждение 11 июня, на следующий день после того, как группировка ShinyHunters заявила о массовой эксплуатации бага. Компания признала главное: уязвимость Oracle PeopleSoft можно эксплуатировать через интернет без какой-либо аутентификации. Иными словами, пароль жертвы атакующему может вообще не понадобиться.
На момент публикации предупреждения патча у Oracle не было. Вместо исправления вендор рекомендовал клиентам применить меры смягчения, чтобы закрыть путь к эксплуатации. Для ИТ-команд это худший из знакомых сценариев: критическая дыра уже в обороте, атакующая группа публично берет на себя кампанию, а защитникам предлагают не фикс, а временные барьеры. В таких историях вопрос обычно не в том, «затронет ли нас», а в том, успеет ли команда закрыть внешнюю поверхность атаки раньше, чем ее найдут автоматически.
Отдельно ситуацию усилила позиция Mandiant, подразделения Google по реагированию на инциденты. Исследователи выпустили собственное сообщение и прямо связали новую уязвимость Oracle PeopleSoft с текущей кампанией ShinyHunters. Mandiant также уведомила более 100 организаций по всему миру, чьи серверы могли быть уязвимы. Большинство из них находятся в США, а около двух третей относятся к сфере высшего образования. Это совпадает с тем, что сама ShinyHunters рассказывала журналистам: среди жертв есть колледжи и университеты.
Часть организаций, по словам Mandiant, успела заблокировать активность злоумышленников или закрыть проблему до полноценного взлома. Но не все. В ряде случаев компрометация состоялась, а украденные данные были опубликованы на сайте утечек ShinyHunters. Один из участников группировки сообщил журналистам, что у одной из пострадавших школ похитили сотни тысяч студенческих записей, включая имена, домашние адреса, телефоны, e-mail, даты рождения, пол, этническую принадлежность, статус зачисления, GPA, специальность и студенческие идентификаторы по всем кампусам. Для любой организации это уже не «инцидент ИБ», а полноценный кризис с юридическими, репутационными и операционными последствиями.
Уязвимость Oracle PeopleSoft здесь важна не только сама по себе, но и как часть более неприятного тренда. ShinyHunters давно работает не как случайная банда, а как довольно рациональный оператор серийных атак на общий стек. Логика простая: найти популярное корпоративное ПО, определить, кто им пользуется, массово пройтись по уязвимым инсталляциям, вытащить данные и затем монетизировать доступ через вымогательство. За последний год у группы уже были кампании против компаний, использующих Salesforce, Gainsight и продукты Instructure. Ранее в этом году сама Instructure признала, что заплатила вымогателям после двух взломов, а в рамках той же кампании злоумышленники дефейсили страницы входа у нескольких учебных заведений, работавших с порталом Canvas.
Для разработчиков и ИТ-руководителей из этой истории следует довольно приземленный вывод: инфраструктурный риск все чаще сидит не в «самописном легаси», а в вполне официальном enterprise-софте от крупнейших вендоров. PeopleSoft — не экзотика, а типичный элемент большого корпоративного ландшафта, который нередко живет дольше, чем команда, внедрявшая его изначально. Если продукт торчит в интернет, привязан к HR-данным, payroll и персональным данным, он автоматически становится целью класса high value. И когда уязвимость не требует аутентификации, компенсирующие меры должны быть не бюрократическими, а сетевыми и немедленными: ограничение внешнего доступа, проверка журналов, инвентаризация exposed-серверов, ускоренный цикл реагирования с участием ИБ, инфраструктуры и владельцев бизнес-систем.
Для бизнеса плохая новость еще шире. Атаки на HR- и образовательные системы бьют по данным, которые сложно «перевыпустить», как скомпрометированный пароль. Домашний адрес, дата рождения, история обучения, внутренние идентификаторы и кадровая информация — это не просто утечка, а долговечный материал для фрода, социальной инженерии и вторичных атак. Поэтому уязвимость Oracle PeopleSoft — это уже не сюжет про один неудачный advisory Oracle, а про системную слабость больших организаций, где критичные сервисы годами остаются доступными извне, пока злоумышленники превращают поиск таких точек в конвейер.
Главный вопрос теперь не в том, сколько еще серверов PeopleSoft найдут исследователи и преступники до выхода патча. Важнее другое: готовы ли крупные организации считать ERP, HRM и академические порталы такой же приоритетной зоной обороны, как VPN, почту и облачные консоли. Пока практика подсказывает обратное, а значит следующая массовая кампания почти наверняка снова начнется не с «сложного APT», а с очередного общедоступного enterprise-сервера, который кто-то когда-то оставил смотреть в интернет.