Mandiant / GTIG · 11 июня 2026
ShinyHunters бьёт по вузам через уязвимость Oracle PeopleSoft
11 июня 2026 Mandiant и GTIG описали кампанию компрометации и шантажа UNC6240 (ShinyHunters) против инфраструктуры Oracle PeopleSoft. Активность наблюдалась с 27 мая по 9 июня 2026 и согласуется с критической RCE CVE‑2026‑35273 (CVSS 9.8) в компоненте Environment Management; до advisory Oracle от 10 июня уязвимость эксплуатировалась как zero‑day.
кампания
Что произошло
Эксплуатация била по endpoint Environment Management Hub (PSEMHUB). Узнав об активном сканировании и эксплуатации, исследователи уведомили более 100 организаций по всему миру с потенциально уязвимыми адресами. Большинство — в США; 68% — сектор высшего образования.
Публичные находки открытых attacker directories на staging позволили разобрать операции: кастомные агенты MeshCentral под видом облачных endpoint, админ‑запросы и скрипты латерального движения/дефейса. 9 июня на DLS ShinyHunters появились утечки, коррелирующие с кампанией.
жертвы
Кого это затронуло
В первую очередь университеты и колледжи с PeopleSoft, но периметр уведомлений шире. Для education‑сектора PeopleSoft часто держит критичные HR/student данные — сочетание RCE и шантажа особенно болезненно.
Организации, которые считали Environment Management «внутренней» деталью, столкнулись с тем, что внешне достижимые компоненты стали zero‑day входной точкой.
защита
Немедленные действия
Владельцам Oracle PeopleSoft: держите поддерживаемые версии и без задержек ставьте Critical Patch Updates и Security Alerts, связанные с CVE‑2026‑35273; изучите официальный Oracle Security Alert Advisory.
Ограничьте сетевой доступ к административным/management endpoint, усильте мониторинг аномалий на PeopleSoft‑периметре и готовьте IR к сценарию ransomware/extortion после web‑приложенческого RCE. Используйте IOC‑коллекции GTI для охоты по своей телеметрии — без копирования чужих эксплойтов.
вывод
Takeaway
Кампания показывает, как финансово мотивированные группы ускоряют zero‑day против нишевого enterprise‑ПО и монетизируют через DLS. Для вузов приоритет — патч‑дисциплина ERP и жёсткая экспозиция management‑интерфейсов.
Позже GTIG публиковала обновления о повторных волнах; базовый урок июня остаётся: считать PeopleSoft частью интернет‑периметра и закрывать advisory в часы, а не в недели.
# defensive ERP exposure checklist — Oracle PeopleSoft
# policy note for education / enterprise IR (no exploit steps)
peoplesoft_edge:
apply_oracle_critical_alerts: immediate
management_endpoints:
internet_exposure: deny_by_default
allowlist_admin_networks: true
monitoring:
alert_on: unusual_env_management_access, new_webshell_paths, mass_data_staging
ir_prep:
- executive_extortion_playbook
- evidence_preservation_before_rebuild