Zéro jour chez Oracle People Campagne « Soft Drives » ShinyHunters : exploitation directe des réseaux et filtration des données dans l'enseignement supérieur

Auteur: Publié 5 min de lectura 159 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

La campagne d'extorsion liée au collectif connu sous le nom de ShinyHunters - que Mandiant suit comme UNC6240 - a profité d'une vulnérabilité critique non corrigée dans Oracle PeopleSoft pour compromettre les serveurs, extraire de grands volumes de données et les organisations affectées de pression pour payer pour le silence. Entre le 27 mai et le 9 juin, les attaquants ont explosé un échec d'exécution à distance dans PeopleTools qui ne nécessite pas d'authentification ou d'interaction avec l'utilisateur, ce qui en fait un menace d'exploitation directe du réseau et donc à risque immédiat pour les installations ayant accès à Internet.

Le problème identifié comme CVE-2026-35273, avec un score 9.8 / 10, est dans le volet Mises à jour de gestion de l'environnement derrière le ÉCHÉANCE (Centre de la gestion de l ' environnement). Oracle a noté que les versions 8.61 et 8.62 de PeopleTools sont affectées et que les anciennes versions, même si elles ne sont plus prises en charge, sont probablement également affectées. L'apparition d'une activité active avant la publication de l'avis officiel confirme qu'elle a zéro jour pendant la fenêtre de fonctionnement, et que la fenêtre de réponse était essentielle pour éviter les fuites.

Zéro jour chez Oracle People Campagne « Soft Drives » ShinyHunters : exploitation directe des réseaux et filtration des données dans l'enseignement supérieur
Image générée avec IA.

Au-delà de l'exploitation technique, la recherche publique a montré des tactiques et des artefacts utiles pour la détection et la réponse : des serveurs ouverts ont laissé des fichiers de mise en scène exposés, un historique de commande partagé, des agents de gestion à distance de type MeshCentral camouflés comme des binaires Microsoft et un script de diffusion SSH qui pulvérise les identifiants internes et laisse un fichier marqueur appelé README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT dans les répertoires de PeopleSoft. Les agents communiquent avec un domaine conçu pour ressembler à un service de cloud légitime, qui met en évidence l'utilisation de leurres de confiance par l'attaquant.

La victime la plus touchée à ce jour semble être le secteur universitaire: Mandiant a notifié plus de 100 organisations avec des paramètres vulnérables et a estimé que 68 % des adresses des partenaires étaient dans l'enseignement supérieur. Beaucoup en Amérique. L'Université de Nottingham a confirmé un incident qui a abouti à la publication de données sensibles - y compris des passeports et des détails sur l'origine ethnique et les handicaps - et de services de vérification publics tels que Est-ce que j'ai été cousu Ils comptent déjà des centaines de milliers de courriels dans les collections filtrées.

Les mesures immédiates doivent être opérationnelles et pragmatiques: si leur déploiement est multi-serveurs, désactiver le service du centre de gestion de l'environnement; s'il s'agit d'un seul serveur, supprimer l'application SAFMHUB. Lorsque ce n'est pas possible en chaud, bloquer l'accès externe à / SUBSTANCE / *(attention particulière à / EFFICACITÉ / MOYENNE) et une / PSIGW / HttpListeningConnecteur sur le périmètre. Oracle publie ses annonces et patchs via son portail de sécurité; voir le guide officiel à Alertes de sécurité Oracle et prévoyez d'appliquer le patch dès qu'il est disponible dans My Oracle Support.

Le confinement du réseau à lui seul ne suffit pas : Mandiant avertit que les règles d'inspection du corps dans WAF peuvent être évitées, il est donc nécessaire de combiner le bloc de périmètre avec les contrôles internes. Recherchez des signes d'engagement détaillés dans les dossiers et le système de fichiers : Demandes POST en dehors des itinéraires indiqués, .jsp inattendu sous SPPMHUB.war, dossiers suspects appelés log, persistance du stockage ou scratchpad, changements récents dans envmethadata / data / environnement / * .xml qui permettent la persistance via XMLDecoder, le trafic SMB sortant vers des destinations externes (collecte possible de hachages NetNTLM) et la présence du fichier marqueur laissé par les attaquants.

Au niveau de la réponse et de la médiation, isoler les serveurs compromis et préserver les preuves avant de nettoyer; faire pivoter toutes les références locales et de service, appliquer l'authentification multifactorielle si possible, restreindre et surveiller l'accès interne à SSH (éviter les mots de passe partagés et les références codées en dur), et filtrer efficacement la sortie pour bloquer les domaines de commande et de contrôle connus et les destinations. Utilisez les outils de détection de l'intégrité des fichiers et de DRE pour saisir l'activité des processus et des connexions inhabituels, et envisagez un exercice de recherche et de médiation proactive dans des environnements qui ne présentent pas de signes visibles mais partagent la même exposition réseau.

Zéro jour chez Oracle People Campagne « Soft Drives » ShinyHunters : exploitation directe des réseaux et filtration des données dans l'enseignement supérieur
Image générée avec IA.

Les répercussions sur la réglementation et la réputation sont importantes : les fuites avec des données personnelles sensibles (passeports, informations sur les handicaps ou l'origine ethnique) peuvent activer les obligations de déclaration en vertu du RGPD, lois des États pour signaler les lacunes aux États-Unis. Réglementations communautaires ou sectorielles. Informer les autorités compétentes, consulter les conseils juridiques sur les obligations de signalement des victimes et préparer les procédures d'aide aux victimes (contrôle de la fraude, gel des comptes, etc.).

Dans une perspective stratégique, cet incident montre deux tendances convergentes : d'une part, des acteurs comme ShinyHunters élargissent leur répertoire aux vulnérabilités dans les locaux ERP, qui contiennent souvent des données très sensibles ; d'autre part, les organisations avec des logiciels anciens et de longs cycles de stationnement sont des cibles faciles si elles quittent les ports de gestion exposés. La leçon pour les administrateurs et CISUS est claire: réduire l'exposition du public aux interfaces administratives, accélérer les processus de patching et les contrôles internes blindés est maintenant aussi critique que la protection des environnements SaaS et Cloud.

Pour se tenir au courant et suivre les publications techniques des responsables de la recherche, consultez les sources d'information telles que l'Initiative Zero Day of Trend (qui a participé au présent rapport). ZDI et les alertes officielles du fournisseur. Si votre organisation exploite PeopleSoft, traitez cette vulnérabilité comme une priorité, combinez l'atténuation du réseau et le naufrage actif et préparez votre plan d'intervention avant d'appliquer des changements de production.

Couverture

Autres

Plus de nouvelles sur le même sujet.