Здирницьке угруповання ShinyHunters (також відоме в трекінгу компанії Mandiant як UNC6240) провело успішну кампанію з компрометації корпоративних мереж, використовуючи раніше невідому вразливість нульового дня (zero-day) в системах Oracle PeopleSoft. Атаки відбувалися в період з 27 травня по 9 червня, тоді як офіційне виправлення безпеки та відповідний застережний документ від розробника Oracle з'явилися лише 10 червня. Це означає, що протягом майже двох тижнів зловмисники мали можливість безперешкодно експлуатувати критичну діру в безпеці для проникнення в мережі організацій, викрадення конфіденційних даних та подальшого вимагання викупу за їх нерозголошення.

Основними цілями цієї скоординованої атаки стали вищі навчальні заклади та університети, які традиційно використовують рішення Oracle PeopleSoft для управління академічними процесами, фінансами та кадрами. Проте під загрозою опинилися й інші великі підприємства та державні установи, що покладаються на цей програмний комплекс. Оскільки системи Oracle PeopleSoft часто мають прямий доступ до інтернету для забезпечення роботи студентських та співробітницьких порталів, вони є привабливими мішенями для кіберзлочинців, які шукають швидкий шлях до критичної інфраструктури та баз даних.

Група UNC6240, що стоїть за цими атаками, за інформацією аналітиків з Google Mandiant, спеціалізується на тактиці подвійного здирництва. Вони не просто шифрують системи, а насамперед непомітно вивантажують великі обсяги інформації — від персональних даних студентів та викладачів до фінансових звітів та інтелектуальної власності. Після цього жертвам надсилають вимоги про викуп під загрозою публікації викрадених архівів на тіньових форумах або спеціальних сайтах витоків, які адмініструють ShinyHunters.

Технічні деталі вразливості, яка отримала ідентифікатор CVE-2026-35273, вказують на можливість обходу механізмів автентифікації або віддаленого виконання коду в одному з модулів Oracle PeopleSoft. Оскільки офіційний патч було випущено лише 10 червня, будь-яка інсталяція системи, яка не була оновлена після цієї дати, залишається повністю вразливою для експлуатації. Зловмисники використовували автоматизовані сканери для пошуку доступних ззовні портів PeopleSoft і миттєво застосовували свій приватний експлойт для отримання первинного доступу та закріплення в системі.

Особлива небезпека цієї кампанії полягає в тому, що сліди експлуатації вразливості нульового дня важко виявити за допомогою стандартних засобів захисту антивірусного класу, оскільки запити до системи виглядають як легітимний трафік. Організаціям, які використовують ці продукти, необхідно терміново провести ретельний аналіз інфраструктури на предмет ознак компрометації, що могли виникнути в критичний період наприкінці травня та на початку червня.

Що це означає на практиці

Для захисту корпоративного периметра та мінімізації ризиків від експлуатації цієї вразливості пентест-команда рекомендує виконати такі кроки:

  • Термінове встановлення оновлень безпеки: Негайно встановіть патч від Oracle, випущений 10 червня для CVE-2026-35273. Це має стати пріоритетом номер один для адміністраторів систем Oracle PeopleSoft.
  • Ретроспективний аналіз логів: Перевірте журнали доступу та веб-сервера Oracle PeopleSoft за період з 27 травня по 10 червня на наявність підозрілих POST-запитів, аномальних спроб автентифікації або звернень до нетипових файлів і скриптів. Окрему увагу зверніть на створення нових облікових записів або зміну прав існуючих користувачів.
  • Обмеження мережевого доступу: За можливості закрийте прямий доступ до інтерфейсів адміністрування та внутрішніх порталів Oracle PeopleSoft з публічної мережі інтернет. Організуйте доступ виключно через корпоративний VPN із обов'язковим застосуванням багатофакторної автентифікації (MFA).
  • Пошук ознак присутності (IoC): Проведіть сканування серверів Oracle PeopleSoft на наявність веб-шеллів, неочікуваних запущених процесів та мережевих з'єднань із невідомими IP-адресами, які могли бути ініційовані внаслідок активності угруповання UNC6240.
  • Аудит резервних копій: Переконайтеся, що ваші резервні копії баз даних та конфігурацій систем зберігаються в ізольованому сегменті (offline або immutable backup) та не можуть бути видалені чи зашифровані зловмисниками у разі компрометації основного сервера.