PeopleSoft 零日漏洞影响数百家组织,窃取数GB数据

Ars Technica 新闻

摘要

ShinyHunters 组织正在积极利用一个关键 PeopleSoft 零日漏洞,危及数百家组织安全,并窃取数 GB 数据,其中单一受害者就损失了 48GB 数据。

<p>全球最活跃的勒索软件组织之一利用 Oracle PeopleSoft 软件套件中的一个关键漏洞,针对约 100 家客户发动攻击,并至少勒索其中一家支付赎金,以换取不泄露被盗数据。研究人员表示。</p> <p>该组织名为 ShinyHunters,在 Oracle <a href="https://blogs.oracle.com/security/security-alert-cve-2026-35273-released">标记</a>该漏洞之前,已利用 PeopleSoft 漏洞超过两周。该漏洞编号为 CVE-2026-35273,严重程度评分 9.8/10,使得这个前零日漏洞成为今年被利用的最关键漏洞之一。</p> <p>Google 旗下的 Mandiant 安全团队<a href="https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-targets-education-sector-oracle-exploit">表示</a>,这是一个 SSRF(服务器端请求伪造)漏洞,允许攻击者从易受攻击的服务器向目标组织使用的系统发送请求。Oracle 表示该 SSRF 可远程利用,并已发布临时缓解措施,但尚未完全修复该漏洞。Google 已确认受害者收到了勒索要求。</p><p><a href="https://arstechnica.com/security/2026/06/peoplesoft-0-day-affecting-hundreds-of-organizations-steals-gigabytes-of-data/">阅读全文</a></p> <p><a href="https://arstechnica.com/security/2026/06/peoplesoft-0-day-affecting-hundreds-of-organizations-steals-gigabytes-of-data/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/06/12 20:55

# 影响数百家机构的 PeopleSoft 零日漏洞窃取数十亿字节数据 来源:https://arstechnica.com/security/2026/06/peoplesoft-0-day-affecting-hundreds-of-organizations-steals-gigabytes-of-data/ “虽然多家机构成功阻止了相关活动或修复了漏洞,但仍有机构遭到入侵,导致被盗数据在 ShinyHunters 的 DLS 上被公布,”Mandiant 表示。(DLS 是数据泄露网站的缩写。) 对攻击者在暂存环境中遗留的 bash 脚本进行分析后发现,他们曾对受害机构进行侦察,包括绘制 PeopleSoft 配置图、查看进程调度器以及 WebLogic 服务器 XML 配置。最终,威胁行为者建立了到 176.120.22.24(ShinyHunters DLS 托管的 IP 地址)的出站 SSH 连接。被盗数据首先使用 zstd 工具进行压缩。该 DLS 声称已从单一受害者处恢复 48GB 数据。 [](https://cdn.arstechnica.net/wp-content/uploads/2026/06/shinyhunters-dls.png) ShinyHunters DLS 的部分内容(已部分打码)。 图片来源:Mandiant ShinyHunters 至少自 2019 年以来一直活跃。在过去几年中,它对多家全球最大的公司实施了数十次黑客攻击,影响了数以百万计的终端用户。部分受害者包括 Ticketmaster(通过入侵托管其数据的 Snowflake)、西班牙最大的银行桑坦德(Santander)以及 Salesforce(https://arstechnica.com/information-technology/2025/08/google-sales-data-breached-in-the-same-scam-it-discovered/)(并通过 Salesforce 影响到 Google,据报道(https://www.bleepingcomputer.com/news/security/google-suffers-data-breach-in-ongoing-salesforce-data-theft-attacks/)还包括许多其他公司)。ShinyHunters 使用多种技术获得初始访问权限,包括利用云配置错误和软件漏洞、窃取 OAuth 令牌、供应链攻击、语音钓鱼以及其他形式的社会工程学攻击。 Mandiant 和 Rapid7(https://www.rapid7.com/blog/post/etr-active-exploitation-of-oracle-peoplesoft-zero-day-cve-2026-35273/)正在提供详细的入侵指标。他们还建议 PeopleSoft 客户立即采取应对措施。鉴于 ShinyHunters 的成功率,所有 PeopleSoft 用户最好认真对待这些警告。

相似文章

大规模供应链攻击导致数TB凭据泄露

Ars Technica

针对开源AI工具LiteLLM的大规模供应链攻击,在三月份一个40分钟的时间窗口内,暴露了来自数千家组织的数TB凭据,其中包括Microsoft、Amazon和Cisco。安全公司CloudSEK和Hudson Rock披露了此次入侵,并将其归因于TeamPCP团伙。

利用强生公司Web应用程序中的漏洞

Hacker News Top

安全研究员Eaton披露了强生公司校园招聘和审计跟踪管理系统Web应用程序中的漏洞,这些漏洞导致学生数据泄露,并因使用硬编码API密钥的身份验证缺陷而允许管理员接管。

匿名GitHub账户批量发布未公开的零日漏洞

Hacker News Top

一个匿名GitHub账户发布了一大批针对多个流行软件包中未公开零日漏洞的概念验证利用代码,涉及软件包括7zip、Docker、Firefox、FFmpeg、Ghidra、libssh2、Nmap、PHP和VLC。