Zero-day no Oracle PeopleSoft impulsiona campanha de ShinyHunters: exploração direta da rede e filtração de dados em educação superior

Autor: Publicada 5 min de lectura 159 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A campanha de extorsão ligada ao coletivo conhecido como ShinyHunters — que Mandiant rastreia como UNC6240 — tem aproveitado uma vulnerabilidade crítica não parchada no Oracle PeopleSoft para comprometer servidores, extrair grandes volumes de dados e pressionar as organizações afetadas a pagar por silêncio. Entre 27 de maio e 9 de junho, os atacantes exploraram uma falha de execução remota no PeopleTools que não requer autenticação ou interação de usuário, o que a converte em uma ameaça de exploração directa da rede Por conseguinte, num risco imediato para instalações com gestão de ambiente acessível da Internet.

O problema identificado como CVE-2026-35273, com uma pontuação 9.8/10, está na componente Updates Environment Management por trás do PSEMHUB (Environment Management Hub). Oracle observou que as versões PeopleTools 8.61 e 8.62 estão afetadas e que versões antigas, mesmo que já não sejam suportadas, provavelmente também o estejam. A ocorrência de atividade ativa antes da publicação do aviso oficial confirma que foi um zero-day Durante a janela de exploração, e que a janela de resposta foi crítica para evitar vazamentos.

Zero-day no Oracle PeopleSoft impulsiona campanha de ShinyHunters: exploração direta da rede e filtração de dados em educação superior
Imagem gerada com IA.

Além da exploração técnica, a pesquisa pública mostrou táticas e artefatos úteis para detecção e resposta: servidores abertos deixaram expostos arquivos de staging, um histórico de comandos partilhados, agentes de gestão remota tipo MeshCentral camuflados como binários da Microsoft e um programa de propagação por SSH que rocia credenciais internas e deixa um arquivo marcador chamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT em diretórios da PeopleSoft. Os agentes comunicam-se com um domínio desenhado para parecer a um serviço legítimo na nuvem, o que sublinha o uso de senhões de confiança por parte do atacante.

A vítima mais afetada até agora parece ser o setor universitário: Mandiant notificou mais de 100 organizações com endpoints vulneráveis e calculou que o 68% dos endereços associados eram de educação superior, muitas nos Estados Unidos. A Universidade de Nottingham confirmou um incidente que resultou na publicação de dados sensíveis — incluindo passaportes e detalhes sobre etnicidade e deficiências — e serviços de verificação pública como Have I Been Pwned Já contam centenas de milhares de e-mails nas coleções filtradas.

As medidas imediatas devem ser operacionais e pragmáticas: se a sua implantação for multiservidor, desative o serviço do Environment Management Hub; se for single-server, remova a aplicação PSEMHUB. Quando isso não for possível a quente, bloquee o acesso externo a /PSEMHUB/*(especial atenção a /PSEMHUB/hub) e a /PSIGW/HttpListeningConnector no perímetro. Oracle publica seus avisos e adesivos através do seu portal de segurança; consulte o guia oficial em Oracle Security Alerts e planifique a aplicação do adesivo enquanto estiver disponível no My Oracle Support.

A contenção por rede por si só não basta: Mandiant adverte que regras de inspeção de corpo no WAF podem ser contornadas, pelo que é necessário combinar bloqueio perimetral com controles internos. Procure sinais de compromisso detalhados em registos e sistema de ficheiros: pedidos POST externos às rotas indicadas, .jsp inesperados sob PSEMHUB.war, pastas suspeitas chamadas logs, persistantstorage ou scratchpad, alterações recentes em envmetadata/data/environment/*.xml que permitam persistência via XMLDecoder, tráfego SMB saliente para destinos externos (possivelmente coleta de hashes NetNTLM) e presença do ficheiro favorito deixado pelos atacantes.

A nível de resposta e remediação, isole servidores comprometidos e preserve evidências antes de limpar; rote todas as credenciais locais e de serviço, aplique autenticação multifator onde possível, restrinja e monitorize o acesso SSH interno (evite senhas compartilhadas e credenciais hardcodeadas), e implemente filtragem de saída para bloquear domínios e destinos de comando e controle conhecidos. Use ferramentas de detecção de integridade de arquivos e EDR para capturar atividade de processos e conexões incomuns, e considere um exercício de busca e remediação proativa em ambientes que não mostram sinais visíveis, mas compartilham a mesma exposição de rede.

Zero-day no Oracle PeopleSoft impulsiona campanha de ShinyHunters: exploração direta da rede e filtração de dados em educação superior
Imagem gerada com IA.

As implicações regulamentares e de risco reputacional são importantes: vazamentos com dados pessoais sensíveis (passaportes, informações sobre incapacidades ou etnicidade) podem ativar obrigações de notificação sob GDPR, leis estatais de notificação de lacunas nos EUA. Os EUA ou os regulamentos sectoriais. Notifique as autoridades competentes, consulte aconselhamento jurídico sobre as obrigações de comunicação em causa e prepare procedimentos de suporte a vítimas (monitorização de fraude, congelamento de contas, etc.).

Em perspectiva estratégica, este incidente mostra duas tendências convergentes: por um lado, atores como ShinyHunters ampliam seu repertório para vulnerabilidades em ERP on-premises, que geralmente contêm dados muito sensíveis; por outro, as organizações com software herdado e ciclos de adesivo longos são objetivos fáceis se deixarem portos de gestão expostos. A lição para administradores e CISOs é clara: reduzir a exposição pública de interfaces administrativas, acelerar processos de adesivo e blindar controles internos é agora tão crítico quanto a proteção de SaaS e ambientes cloud.

Para se manter informado e seguir as publicações técnicas dos responsáveis pela pesquisa, consulte fontes de divulgação como a Zero Day Initiative de Trend (que participou deste relatório) em ZDI, e os alertas oficiais do fornecedor. Se a sua organização opera PeopleSoft, trate esta vulnerabilidade como prioritária, combine mitigações de rede com hunting ativo e prepare seu plano de resposta a incidentes antes de aplicar mudanças em produção.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.