Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
La campagne d'extorsion liée au collectif connu sous le nom de ShinyHunters - que Mandiant suit comme UNC6240 - a profité d'une vulnérabilité critique non corrigée dans Oracle PeopleSoft pour compromettre les serveurs, extraire de grands volumes de données et les organisations affectées de pression pour payer pour le silence. Entre le 27 mai et le 9 juin, les attaquants ont explosé un échec d'exécution à distance dans PeopleTools qui ne nécessite pas d'authentification ou d'interaction avec l'utilisateur, ce qui en fait un menace d'exploitation directe du réseau et donc à risque immédiat pour les installations ayant accès à Internet.
Le problème identifié comme CVE-2026-35273, avec un score 9.8 / 10, est dans le volet Mises à jour de gestion de l'environnement derrière le ÉCHÉANCE (Centre de la gestion de l ' environnement). Oracle a noté que les versions 8.61 et 8.62 de PeopleTools sont affectées et que les anciennes versions, même si elles ne sont plus prises en charge, sont probablement également affectées. L'apparition d'une activité active avant la publication de l'avis officiel confirme qu'elle a zéro jour pendant la fenêtre de fonctionnement, et que la fenêtre de réponse était essentielle pour éviter les fuites.

Au-delà de l'exploitation technique, la recherche publique a montré des tactiques et des artefacts utiles pour la détection et la réponse : des serveurs ouverts ont laissé des fichiers de mise en scène exposés, un historique de commande partagé, des agents de gestion à distance de type MeshCentral camouflés comme des binaires Microsoft et un script de diffusion SSH qui pulvérise les identifiants internes et laisse un fichier marqueur appelé README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT dans les répertoires de PeopleSoft. Les agents communiquent avec un domaine conçu pour ressembler à un service de cloud légitime, qui met en évidence l'utilisation de leurres de confiance par l'attaquant.
La victime la plus touchée à ce jour semble être le secteur universitaire: Mandiant a notifié plus de 100 organisations avec des paramètres vulnérables et a estimé que 68 % des adresses des partenaires étaient dans l'enseignement supérieur. Beaucoup en Amérique. L'Université de Nottingham a confirmé un incident qui a abouti à la publication de données sensibles - y compris des passeports et des détails sur l'origine ethnique et les handicaps - et de services de vérification publics tels que Est-ce que j'ai été cousu Ils comptent déjà des centaines de milliers de courriels dans les collections filtrées.
Les mesures immédiates doivent être opérationnelles et pragmatiques: si leur déploiement est multi-serveurs, désactiver le service du centre de gestion de l'environnement; s'il s'agit d'un seul serveur, supprimer l'application SAFMHUB. Lorsque ce n'est pas possible en chaud, bloquer l'accès externe à / SUBSTANCE / *(attention particulière à / EFFICACITÉ / MOYENNE) et une / PSIGW / HttpListeningConnecteur sur le périmètre. Oracle publie ses annonces et patchs via son portail de sécurité; voir le guide officiel à Alertes de sécurité Oracle et prévoyez d'appliquer le patch dès qu'il est disponible dans My Oracle Support.
Le confinement du réseau à lui seul ne suffit pas : Mandiant avertit que les règles d'inspection du corps dans WAF peuvent être évitées, il est donc nécessaire de combiner le bloc de périmètre avec les contrôles internes. Recherchez des signes d'engagement détaillés dans les dossiers et le système de fichiers : Demandes POST en dehors des itinéraires indiqués, .jsp inattendu sous SPPMHUB.war, dossiers suspects appelés log, persistance du stockage ou scratchpad, changements récents dans envmethadata / data / environnement / * .xml qui permettent la persistance via XMLDecoder, le trafic SMB sortant vers des destinations externes (collecte possible de hachages NetNTLM) et la présence du fichier marqueur laissé par les attaquants.
Au niveau de la réponse et de la médiation, isoler les serveurs compromis et préserver les preuves avant de nettoyer; faire pivoter toutes les références locales et de service, appliquer l'authentification multifactorielle si possible, restreindre et surveiller l'accès interne à SSH (éviter les mots de passe partagés et les références codées en dur), et filtrer efficacement la sortie pour bloquer les domaines de commande et de contrôle connus et les destinations. Utilisez les outils de détection de l'intégrité des fichiers et de DRE pour saisir l'activité des processus et des connexions inhabituels, et envisagez un exercice de recherche et de médiation proactive dans des environnements qui ne présentent pas de signes visibles mais partagent la même exposition réseau.

Les répercussions sur la réglementation et la réputation sont importantes : les fuites avec des données personnelles sensibles (passeports, informations sur les handicaps ou l'origine ethnique) peuvent activer les obligations de déclaration en vertu du RGPD, lois des États pour signaler les lacunes aux États-Unis. Réglementations communautaires ou sectorielles. Informer les autorités compétentes, consulter les conseils juridiques sur les obligations de signalement des victimes et préparer les procédures d'aide aux victimes (contrôle de la fraude, gel des comptes, etc.).
Dans une perspective stratégique, cet incident montre deux tendances convergentes : d'une part, des acteurs comme ShinyHunters élargissent leur répertoire aux vulnérabilités dans les locaux ERP, qui contiennent souvent des données très sensibles ; d'autre part, les organisations avec des logiciels anciens et de longs cycles de stationnement sont des cibles faciles si elles quittent les ports de gestion exposés. La leçon pour les administrateurs et CISUS est claire: réduire l'exposition du public aux interfaces administratives, accélérer les processus de patching et les contrôles internes blindés est maintenant aussi critique que la protection des environnements SaaS et Cloud.
Pour se tenir au courant et suivre les publications techniques des responsables de la recherche, consultez les sources d'information telles que l'Initiative Zero Day of Trend (qui a participé au présent rapport). ZDI et les alertes officielles du fournisseur. Si votre organisation exploite PeopleSoft, traitez cette vulnérabilité comme une priorité, combinez l'atténuation du réseau et le naufrage actif et préparez votre plan d'intervention avant d'appliquer des changements de production.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...