Компания Oracle предупредила корпоративных клиентов о критической бреши в PeopleSoft — комплексе для управления кадрами, расчётом заработной платы, финансами и учебными кампусами, который используют крупные организации по всему миру. Уведомление вышло через день после того, как киберпреступная группировка взяла на себя ответственность за массовую кампанию, построенную вокруг этой ошибки.

Уязвимость в Oracle PeopleSoft: атака на серверы корпоративной системыИсточник изображения — techcrunch.com

Ошибка получила идентификатор CVE-2026-35273 и оценку опасности 9,8 из 10. Она находится в компоненте Updates Environment Management (модуль PSEMHUB) и затрагивает PeopleSoft Enterprise PeopleTools версий 8.61 и 8.62; более ранние, уже не поддерживаемые сборки, вероятно, уязвимы тоже.

Для атаки достаточно сетевого доступа к веб-службе установки — ни логина, ни пароля, ни действий со стороны пользователя не требуется. Успешная эксплуатация даёт выполнение произвольного кода и фактически полный контроль над сервером. Именно такое сочетание — максимальная опасность при нулевой сложности — и делает уязвимость пригодной для массового автоматизированного сканирования интернета.

Кто и когда атаковал

О взломе более 100 организаций, работающих с серверами PeopleSoft, заявила группировка ShinyHunters. Подразделение безопасности Mandiant, принадлежащее Google, подтвердило: речь идёт о той же самой бреши, которую вымогатели применяли в своей кампании. Внутри Google группировку отслеживают под обозначением UNC6240.

По данным аналитиков, активность фиксировалась с 27 мая по 9 июня, то есть за две недели до того, как о проблеме узнали защитники. Уведомление безопасности Oracle опубликовала 10 июня вместе с внеплановым обновлением — компания выпускает такие релизы вне обычного квартального графика, когда ждать нельзя. Именно поэтому брешь классифицируют как уязвимость нулевого дня: злоумышленники пользовались ею раньше, чем производитель успел выпустить исправление.

реклама кормит Уточку 🦆

Специалисты по безопасности уведомили более 100 глобальных организаций о возможной компрометации. Большинство из них расположены в США, а 68% относятся к сфере высшего образования — это совпадает с заявлениями самих атакующих. Сама группировка утверждает, что прошлась примерно по 300 установкам PeopleSoft.

Перекос в сторону университетов не случаен. У вузов сочетаются три фактора: огромные массивы персональных данных, ограниченные бюджеты на безопасность и внешне доступные порталы, которыми должны пользоваться десятки тысяч студентов из любой точки мира. Закрыть такую систему в изолированный контур, как это делает банк, попросту невозможно.

«Хотя нескольким организациям удалось успешно заблокировать активность или устранить уязвимости, другие подверглись взлому, что привело к публикации украденных данных на сайте утечек ShinyHunters», — говорится в отчёте исследователей.

Что именно похитили

Первой публично подтверждённой жертвой стал Ноттингемский университет в Великобритании: злоумышленники выложили около 40 ГБ данных, включая платёжные и биллинговые записи и порядка 455 тысяч адресов электронной почты нынешних и бывших студентов. Позже в списке пострадавших оказался и Совет Европы.

В сообщении, отправленном одному из вузов, атакующие заявили о краже «сотен тысяч записей студентов». По их описанию, в выгрузки попали:

  • полное имя, домашний адрес, телефон и электронная почта;
  • дата рождения, пол и национальность;
  • статус зачисления, специальность и средний балл;
  • идентификатор студента по всем кампусам;
  • финансовые и платёжные сведения, включая реквизиты карт.

Набор данных объясняет, почему PeopleSoft оказался настолько привлекательной целью: в одной системе одновременно хранятся кадровые, финансовые и персональные записи всей организации. Такие сведения не «протухают» — дата рождения и домашний адрес не меняются после смены пароля, поэтому выгрузка сохраняет ценность для мошенников годами.

реклама кормит Уточку 🦆

Смена почерка группировки

Раньше ShinyHunters обходились социальной инженерией: звонили в службы поддержки от лица сотрудников, выманивали доступы, злоупотребляли единым входом и токенами доступа к облачным сервисам. За последний год так атаковали клиентов Salesforce и Gainsight, а также образовательную платформу компании Instructure.

Схема остаётся неизменной: найти уязвимое программное обеспечение, вычислить всех, кто им пользуется, выгрузить корпоративные или клиентские данные, а затем угрожать публикацией, если жертва не заплатит выкуп. Ранее в этом году Instructure признала, что заплатила после двух взломов — в ходе той кампании атакующие подменили страницы входа нескольких учебных заведений, работавших с порталом Canvas.

Использование серверной уязвимости нулевого дня в локальной системе управления ресурсами предприятия — заметный шаг вперёд для группировки. Обратите внимание и на экономику перехода: социальная инженерия масштабируется плохо, потому что каждый звонок требует человека, а сканирование интернета на уязвимый модуль работает круглосуточно и одинаково эффективно против сотни целей.

реклама кормит Уточку 🦆

Что делать администраторам

Исправление доступно: внеплановое обновление вышло 10 июня, а полный набор заплаток вошёл в июньский пакет обновлений безопасности Oracle. Американское агентство CISA внесло брешь в перечень уязвимостей, эксплуатируемых на практике, уже 12 июня. Ключевой момент: установка обновления не отменяет проверку на компрометацию — если сервер был доступен из интернета в конце мая — начале июня, злоумышленники могли успеть внутрь до выхода исправления.

  • Установить обновление для своей версии PeopleTools; для неподдерживаемых сборок младше 8.61 исправления нет — нужен переход на актуальную версию.
  • Закрыть доступ из интернета к модулю управления средой (PSEMHUB), оставив его только во внутреннем контуре.
  • Сменить учётные данные: атакующие читали конфигурационный файл сервера приложений psappsrv.cfg и перебирали типовые административные пароли по SSH на соседних узлах.
  • Отследить исходящий трафик SMB на порт 445 с серверов PeopleSoft к внешним адресам — этот признак указывает на перехват хешей учётных записей.
  • Проверить журналы за период с 27 мая, а не только текущее состояние систем.

Последний пункт на практике оказывается самым сложным. Глубина хранения журналов у многих организаций не превышает двух-четырёх недель, а окно атаки как раз укладывается в этот срок — к моменту, когда о взломе становится известно, следы уже перезаписаны. Если журналы за нужный период ещё существуют, их стоит немедленно выгрузить в отдельное хранилище.

реклама кормит Уточку 🦆

Для компаний и вузов в СНГ история актуальна ровно в той же мере: PeopleSoft исторически применяется в крупных холдингах, банках и университетах региона, а внешне доступные административные модули корпоративных систем — типичная слабая точка. Отдельная сложность — версии, оставшиеся без поддержки: обновления для них не выпускаются в принципе, а с уходом вендора с рынка часть организаций лишилась и штатного канала получения заплаток. Единственный рабочий вариант защиты здесь сводится к изоляции системы от внешней сети и планомерному переходу на поддерживаемый релиз.

Кампания вокруг PeopleSoft продолжает тенденцию последних лет: вместо взлома отдельных организаций преступные группы ищут одну уязвимость в широко распространённом продукте и затем масштабируют атаку на всех его пользователей сразу. Восемь месяцев назад по схожему сценарию отработали атаки на Oracle E-Business Suite. Судя по заявлениям вымогателей, публикация данных пострадавших ещё далека от завершения.