Группировка ShinyHunters нацелилась на Oracle PeopleSoft и утверждает, что уже вытащила данные из более чем 100 организаций и примерно 300 инстансов. Для русскоязычной IT-аудитории это не просто очередная история про вымогателей: атаки на PeopleSoft бьют по системам, где живут HR-данные, зарплаты, финансы, закупки и университетские сервисы, то есть по самому неприятному слою корпоративной инфраструктуры.
По данным BleepingComputer, речь идет о продолжающейся кампании против облачных и локальных установок Oracle PeopleSoft. Пострадавшие получают требования о выкупе, подписанные именем ShinyHunters, а сами злоумышленники подтвердили журналистам, что стоят за атакой. Они заявляют, что используют целую цепочку уязвимостей, где смешаны старые дыры и zero-day. При этом срабатывает это не везде: по словам самой группы, успех эксплуатации зависит от конфигурации конкретного инстанса. Oracle на момент публикации не дала публичного ответа на вопрос, известно ли ей об эксплуатации zero-day в PeopleSoft.
Здесь важен сам выбор цели. PeopleSoft давно воспринимается как тяжеловесный корпоративный ERP-контур: не самый модный стек, зато глубоко встроенный в процессы крупных компаний, вузов и госструктур. В таких системах редко лежит что-то несущественное. Если атакующий получает доступ, он часто оказывается не в «одном из сервисов», а в узле, связанном с кадровым учетом, payroll, финансами, снабжением или студенческими данными. Иначе говоря, атаки на PeopleSoft опасны не шумом вокруг бренда Oracle, а тем, что компрометация быстро превращается в юридическую, операционную и репутационную проблему.
Отдельно настораживает секторная картина. ShinyHunters говорит, что большинство затронутых организаций относятся к образованию, причем многие из них группа якобы уже шантажировала раньше. В качестве одного из пострадавших злоумышленники назвали Nottingham University, а данные университета, по их словам, уже опубликованы на сайте утечек. Сам университет в тот же день подтвердил факт киберинцидента. Для вузов это особенно болезненный сценарий: у них обычно широкий цифровой периметр, много устаревших внутренних систем, длинные циклы обновления и огромные массивы персональных данных студентов и сотрудников.
Еще одна деталь делает историю менее похожей на обычной маркетинг от вымогателей и более похожей на технически подготовленную операцию. Исследователь, названный в материале как Michael R, обнаружил открытые онлайн-директории с инструментами, связанными с этой кампанией. По его словам, там лежали материалы для дальнейшего развертывания атаки, включая агенты MeshCentral, скрипт для дефейса и скрипт для credential spraying. Он также опубликовал набор IOC-адресов: 142.11.200[.]186, 142.11.200[.]187, 142.11.200[.]188, 142.11.200[.]189, 142.11.200[.]190, 108.174.202[.]99 и 176.120.22[.]24. У части этих адресов использовался TLS-сертификат с common name azurenetfiles[.]net, а этот домен раньше уже связывали с ShinyHunters.
Судя по следам в пяти опубликованных .bash_history, после первичного доступа злоумышленники не изобретали магию, а действовали вполне прикладно. Один из обнаруженных shell-скриптов создавал записку с характерным именем README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT на внутреннем сервере PeopleSoft. Дальше логика была приземленной: разобрать /etc/hosts, найти связанные с PeopleSoft системы и попробовать подключиться к ним по SSH, перебирая типовые административные учетные записи вроде psoft, oracle и linuxadm. Если парольная аутентификация не срабатывала, скрипт пытался пойти через SSH-ключи. После подключения записка о взломе раскладывалась по каталогам, связанным с веб- и application-серверами PeopleSoft. Это важный сигнал для администраторов: злоумышленники явно ориентируются не на абстрактную CVE в вакууме, а на реальные шаблоны эксплуатации и типовые ошибки эксплуатации корпоративных сред.
Для команд безопасности и инфраструктуры здесь несколько неприятных выводов. Первый: даже если Oracle пока молчит, ждать официального бюллетеня как единственного триггера для действий уже поздно. Второй: старые платформы, которые годами считались «просто внутренним ERP», снова становятся удобной точкой входа в эпоху групп, совмещающих вымогательство, кражу данных и быстрый операционный разгон по сети. Третий: если в контуре есть PeopleSoft, проверять надо не только публичный фронт, но и боковое перемещение внутри сегмента, SSH-доступы, ключи, сервисные аккаунты и аномалии в каталогах приложений. BleepingComputer прямо советует анализировать логи на предмет соединений с перечисленных IP-адресов, а при их обнаружении немедленно запускать incident response и, если нужно, временно убирать затронутые серверы из интернета до завершения проверки.
С практической точки зрения эта история хорошо показывает нынешнюю эволюцию атак на корпоративный софт. Вымогателям уже не обязательно шифровать все подряд, чтобы создать кризис: достаточно тихо вынести данные из ERP-системы, где хранятся самые чувствительные записи, и принести компании счет за молчание. Если заявления ShinyHunters хотя бы частично подтвердятся, рынок получит еще один пример того, что старые бизнес-платформы без жесткой гигиены доступа и сегментации остаются удобной добычей, даже когда все заняты модными разговорами про ИИ и безопасность облаков.