КИБЕРБЕЗОПАСНОСТЬ

ShinyHunters взломала 100+ организаций через 0-day в Oracle PeopleSoft

ShinyHunters заявила о взломе более 100 организаций через 0-day в Oracle PeopleSoft. Под ударом вузы, а патч, похоже, еще не вышел.

✍️ Редакция iTech News | 12.06.2026 | ⏱ 5 мин | Источник: The Register
🚨

Группировка ShinyHunters заявила о взломе более 100 организаций через 0-day в Oracle PeopleSoft, а исследователи Google увидели активность, похожую на эксплуатацию той же дыры, как минимум по 300 уязвимым инстансам. Для русскоязычной IT-аудитории история неприятно знакомая: старый корпоративный стек, критическая брешь с оценкой 9.8 из 10 и окно между первыми атаками и полноценным исправлением, когда бизнесу уже поздно спорить о приоритетах.

Первым публично подтвержденным эпизодом стал Университет Ноттингема, сообщает The Register. По словам представителя ShinyHunters, через уязвимость CVE-2026-35273 злоумышленники проникли в систему PeopleSoft университета и похитили 40 ГБ персональных данных и биллинговых записей, связанных с сотнями тысяч нынешних и бывших студентов. Группировка разместила университет на своем сайте утечек во вторник, а позже в тот же день выложила сами файлы, что обычно означает провал переговоров или отказ платить.

На этом история не заканчивается. Тот же представитель ShinyHunters заявил изданию, что Ноттингем был лишь одним из первых публичных кейсов, а сами злоумышленники только начали выходить на контакт с другими пострадавшими организациями. Иными словами, фаза «мы тихо вынесли данные» уже сменилась фазой «теперь будет массовый торг и давление». Для жертв это худший сценарий: инцидент еще не до конца расследован, а extortion crew уже управляет повесткой, выбирая, кого и когда показать публике.

Независимое подтверждение, по крайней мере частичное, пришло от Google Threat Intelligence. В опубликованном в четверг отчете компания сообщила, что зафиксировала вредоносную активность, совместимую с эксплуатацией CVE-2026-35273, в период с 27 мая по 9 июня. Google также уведомила более 100 организаций по всему миру, чьи IP-адреса коррелировали с потенциально уязвимыми конечными точками. Большинство таких организаций находятся в США, а 68% относятся к сектору высшего образования. Эта цифра важна не только для университетов: если почти семь из десяти наблюдаемых целей сосредоточены в одной отрасли, значит атакующие шли не вслепую, а по понятному вертикальному сценарию, где PeopleSoft часто завязан сразу на студенческие записи, платежи, HR и административные процессы.

Технически картина выглядит еще хуже, чем типичный заголовок про «критическую дыру». CVE-2026-35273 получила оценку 9.8 по шкале CVSS и позволяет удаленному неаутентифицированному атакующему при наличии сетевого доступа по HTTP полностью скомпрометировать PeopleSoft Enterprise PeopleTools. Проще говоря, для атаки не нужны украденные логины, фишинг по сотрудникам или сложная цепочка привилегий: если сервис торчит в сеть и уязвим, этого уже может хватить для полного захвата платформы. А PeopleSoft в крупных организациях редко живет в изоляции. Через него проходят HR-процессы, расчет зарплат, биллинг, цепочки поставок и, в университетах, студенческие данные. Один удачный вход в такую систему почти автоматически превращается из «взломали один сервер» в «получили доступ к ядру операционной кухни».

Oracle выпустила внеплановое предупреждение по безопасности в среду, на следующий день после того, как данные Ноттингема утекли в паблик. Но с патчем на момент публикации была неопределенность: The Register не получил ответа от Oracle на свои вопросы, и неясно, доступно ли уже полноценное исправление. Это важная деталь, потому что между «есть mitigation» и «есть патч» разница для эксплуатации огромная. В кратком сообщении в LinkedIn CTO Mandiant Чарльз Кармакал назвал PeopleSoft одной из двух zero-day уязвимостей, которые в тот момент активно эксплуатировались в дикой среде. По его словам, Oracle выпустила меры смягчения, а патчи должны появиться скоро. Для ИБ-команд это означает довольно прозаичную работу без героизма: проверить внешнюю доступность PeopleSoft, закрыть ненужный HTTP-доступ, срочно внедрить временные меры Oracle и считать систему потенциально скомпрометированной, если она была доступна в указанный период.

Отдельный сюжет здесь связан не только с уязвимостью, но и с экономикой атак. ShinyHunters работает в логике кражи данных и последующего вымогательства, а значит их цель не обязательно шифровать инфраструктуру и останавливать бизнес. Для многих организаций это даже хуже: последствия тянутся дольше, юридическая и репутационная часть сложнее, а аргумент «мы быстро восстановились из бэкапов» просто не работает. Если у атакующих действительно более ста жертв, следующими на утечечном сайте будут не случайные компании, а те, кто тянет с ответом, спорит о размере ущерба или не готов оперативно вести переговоры на уровне юристов, ИБ и руководства.

Для разработчиков, продуктовых команд и IT-руководителей здесь урок болезненно простой. 0-day в Oracle PeopleSoft бьет не по «какой-то древней ERP на заднем дворе», а по системам, которые много лет считались неприятными, но терпимыми. Именно такие платформы часто исключают из нормального цикла инженерной гигиены: обновляют по остаточному принципу, держат в сети ради удобства подрядчиков, интегрируют со всем подряд и надеются, что никто не полезет в этот зоопарк до следующего квартала. А потом выясняется, что атакующим не нужна красивая фронтенд-часть продукта, им достаточно одной критической дыры в системном слое, где лежат персональные данные, деньги и операционные процессы.

Сейчас главный вопрос не в том, подтвердятся ли слова ShinyHunters еще по десяткам жертв, а в том, сколько организаций обнаружат у себя компрометацию слишком поздно. История с 0-day в Oracle PeopleSoft показывает неприятный тренд: вымогатели все увереннее идут не в пользовательские приложения, а в тяжелые корпоративные платформы, где один успешный вход дает максимум данных и минимум шума до момента публикации утечки.

Поделиться: Telegram X LinkedIn