APT0

Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.

Mandiant / GTIG · 11 июня 2026

ShinyHunters бьёт по вузам через уязвимость Oracle PeopleSoft

11 июня 2026 Mandiant и GTIG описали кампанию компрометации и шантажа UNC6240 (ShinyHunters) против инфраструктуры Oracle PeopleSoft. Активность наблюдалась с 27 мая по 9 июня 2026 и согласуется с критической RCE CVE‑2026‑35273 (CVSS 9.8) в компоненте Environment Management; до advisory Oracle от 10 июня уязвимость эксплуатировалась как zero‑day.

кампания

Что произошло

Эксплуатация била по endpoint Environment Management Hub (PSEMHUB). Узнав об активном сканировании и эксплуатации, исследователи уведомили более 100 организаций по всему миру с потенциально уязвимыми адресами. Большинство — в США; 68% — сектор высшего образования.

Публичные находки открытых attacker directories на staging позволили разобрать операции: кастомные агенты MeshCentral под видом облачных endpoint, админ‑запросы и скрипты латерального движения/дефейса. 9 июня на DLS ShinyHunters появились утечки, коррелирующие с кампанией.

жертвы

Кого это затронуло

В первую очередь университеты и колледжи с PeopleSoft, но периметр уведомлений шире. Для education‑сектора PeopleSoft часто держит критичные HR/student данные — сочетание RCE и шантажа особенно болезненно.

Организации, которые считали Environment Management «внутренней» деталью, столкнулись с тем, что внешне достижимые компоненты стали zero‑day входной точкой.

защита

Немедленные действия

Владельцам Oracle PeopleSoft: держите поддерживаемые версии и без задержек ставьте Critical Patch Updates и Security Alerts, связанные с CVE‑2026‑35273; изучите официальный Oracle Security Alert Advisory.

Ограничьте сетевой доступ к административным/management endpoint, усильте мониторинг аномалий на PeopleSoft‑периметре и готовьте IR к сценарию ransomware/extortion после web‑приложенческого RCE. Используйте IOC‑коллекции GTI для охоты по своей телеметрии — без копирования чужих эксплойтов.

вывод

Takeaway

Кампания показывает, как финансово мотивированные группы ускоряют zero‑day против нишевого enterprise‑ПО и монетизируют через DLS. Для вузов приоритет — патч‑дисциплина ERP и жёсткая экспозиция management‑интерфейсов.

Позже GTIG публиковала обновления о повторных волнах; базовый урок июня остаётся: считать PeopleSoft частью интернет‑периметра и закрывать advisory в часы, а не в недели.

# defensive ERP exposure checklist — Oracle PeopleSoft
# policy note for education / enterprise IR (no exploit steps)
peoplesoft_edge:
  apply_oracle_critical_alerts: immediate
  management_endpoints:
    internet_exposure: deny_by_default
    allowlist_admin_networks: true
  monitoring:
    alert_on: unusual_env_management_access, new_webshell_paths, mass_data_staging
  ir_prep:
    - executive_extortion_playbook
    - evidence_preservation_before_rebuild

Оригинал статьи