Киберпреступная группировка ShinyHunters заявила о взломе серверов Oracle PeopleSoft более чем в 100 организациях по всему миру. Большинство жертв — университеты и колледжи, преимущественно американские. По утверждению самих злоумышленников, скомпрометировано свыше 300 установок PeopleSoft, из которых выгружены персональные и финансовые данные студентов, абитуриентов и сотрудников.
Атаки шли как минимум с 27 мая, а 9 июня группа начала называть жертв и выкладывать образцы украденного на своём сайте утечек. Специалисты Mandiant и Google Threat Intelligence Group, отслеживающие эту группу под обозначением UNC6240, разослали предупреждения более чем сотне организаций, чьи адреса совпали с уязвимыми узлами. 68% из них оказались высшими учебными заведениями.
Почему удар по PeopleSoft настолько болезненный
PeopleSoft — корпоративное программное обеспечение Oracle для управления заработной платой, кадрами, финансами, снабжением и административными процессами. В вузах на нём держится почти вся операционная работа: приём абитуриентов, начисление стипендий и материальной помощи, зарплаты преподавателей, студенческие порталы. Взлом такого сервера открывает доступ не к одной базе, а ко всему административному контуру учреждения сразу.
Кампания хорошо показывает почерк ShinyHunters: группа ищет уязвимость в популярном тиражном продукте, чтобы скомпрометировать множество жертв одним заходом. Тот же подход раньше приносил результат при массовых атаках через MOVEit и Oracle E-Business Suite.
Уязвимость CVE-2026-35273
В основе кампании — уязвимость нулевого дня CVE-2026-35273 в компоненте Environment Management Hub (PSEMHUB) продукта PeopleSoft PeopleTools версий 8.61 и 8.62. Оценка опасности по шкале CVSS 3.1 — 9,8 из 10: удалённое выполнение произвольного кода без авторизации, без участия пользователя и с низкой сложностью атаки. Достаточно одного запроса по HTTP.
Отдельно стоит отметить технику: злоумышленники работали не напрямую с базой данных, а внутри прикладной логики PeopleSoft, обращаясь к штатным программным интерфейсам системы. Обычные средства наблюдения за базами такой активности попросту не замечали.
По восстановленным следам, атакующие запускали сценарий вида [victim]_fanout.sh: он перебирал зашитый список учётных записей и паролей по внутренним узлам из /etc/hosts, а в каталоги PeopleSoft подбрасывал файл-метку с говорящим названием README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Собранные данные упаковывали архиватором zstd и выгружали на сервер, где размещалась общедоступная копия сайта утечек группы.
Какие данные утекли
«Были похищены данные студентов, абитуриентов, финансовой помощи, иммиграционные, медицинские и административные данные», — говорилось в сообщении, которое, по словам взломщиков, было отправлено одной из жертв. Подтверждённые категории украденного выглядят так:
- студенческие записи: домашние адреса, номера телефонов, адреса электронной почты, даты рождения;
- паспортные данные, сведения о национальности и об ограничениях по здоровью;
- платёжные и расчётные документы, реквизиты банковских карт;
- данные о студенческих кредитах и материальной помощи;
- выгрузки студенческих порталов и кадровые сведения по сотрудникам.
Объём опубликованного массива по одной только первой партии превысил 40 ГБ.
Кто уже подтвердил взлом
Первой публично признала утечку Ноттингемский университет: на сайте группы оказались записи 454 600 нынешних и бывших студентов, а сервис Have I Been Pwned насчитал в наборе около 455 тысяч уникальных адресов электронной почты. Университет подтвердил, что похищен значительный объём студенческих данных, и сообщил о возбуждённом уголовном расследовании и взаимодействии с надзорными органами. Позже в списке жертв появились и другие организации, включая структуры Совета Европы.
При этом сами взломщики утверждают, что большинство целевых учебных заведений уже были скомпрометированы раньше — в ходе других, не связанных с этой кампанией атак.
При чём здесь ФБР
По словам участника группы, изначальной целью кампании был сервер PeopleSoft ФБР. Замысел был не в краже данных: злоумышленники хотели опубликовать заявление, отрицающее причастность ShinyHunters к волне своттинга — ложных вызовов силовых подразделений на чужие адреса, на которую бюро указало в предупреждении месяцем ранее. Эта попытка, по признанию самого участника группы, провалилась, зато побочным результатом стала массовая атака на вузы.
Что делать администраторам
Oracle выпустила внеплановое предупреждение по безопасности 10 июня, а исправление вошло в июньский пакет критических обновлений для PeopleSoft PeopleTools и PeopleSoft Enterprise Applications. Уязвимость внесена в перечень активно эксплуатируемых, публичные образцы кода для атаки давно разошлись по сети, так что промедление здесь равносильно приглашению.
- установить июньский пакет обновлений безопасности Oracle для PeopleSoft;
- в многосерверных конфигурациях отключить Environment Management Hub, в односерверных — удалить компонент PSEM Hub;
- убрать из открытого доступа в интернет всё, что не обязано быть снаружи;
- проверить каталоги PeopleSoft на наличие упомянутого файла-метки и просмотреть журналы с конца мая;
- оценить риски со стороны подрядчиков: расчёт зарплат и кадровый учёт нередко отданы на сторону, и чужой сервер PeopleSoft вполне может хранить данные ваших сотрудников.
Сама Oracle от развёрнутых комментариев воздержалась, ограничившись бюллетенем безопасности и рекомендациями по срочному снижению рисков. Для рынка же вывод шире: вымогатели всё увереннее переходят от шифрования к чистой краже данных с угрозой публикации — резервные копии в такой схеме не спасают, а корпоративные системы планирования ресурсов превратились в приоритетную мишень.













