Teknoloji

Oracle PeopleSoft’taki 9.8/10 açığı, ShinyHunters’a 100+ kuruluşta iki hafta içeride kalmayı sağladı

Susan Hill

Oracle PeopleSoft kullanan 100’den fazla kuruluş, ShinyHunters’ın şantaj ağına düştüklerini bildirim almadan önce fark etti. Kampanyayı mümkün kılan güvenlik açığı — CVE-2026-35273, 10 üzerinden 9,8 şiddetinde — herhangi bir kimlik doğrulama, kullanıcı etkileşimi veya HTTP üzerinden ağ erişiminden başka bir şey gerektirmeden, açıkta duran bir sunucuda tam uzaktan kod çalıştırmaya izin veriyor.

Açık, PeopleSoft’un PeopleTools Updates Environment Management bileşeninde bulunuyor; bu modül, üniversitelerin ve şirketlerin bağımlı olduğu İK, öğrenci bilgi sistemi ve finans yönetimi dağıtımlarında ortak olarak kullanılıyor. Saldırganlar bunu, güvenlik araştırmacılarının gadget chain adını verdiği bir teknikle daha eski bilinen zafiyetlerle birleştiriyor; yapılandırma dosyalarından kimlik bilgilerini çekiyor ve ardından her kurbanın altyapısındaki bağlı uygulama, web ve batch katmanlarını haritalandırıyor. ShinyHunters, hedef aldıkları kuruluşlar genelinde 300’den fazla sunucu örneğinde çalıştı.

ShinyHunters, şifreleme yerine veri çalma ve şantaj modeliyle çalışıyor. Kayıtları dışarı sızdırıyor, verileri bir şantaj portalında listeliyor ve kurbanları ödemeye zorlamak için aşamalı sızıntılar yayınlıyor. Tehlikeye atılan sistemlerde README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT adlı bir dosya bırakıldı. Mandiant, kampanyanın kapsamını belirledi ve etkilenen kuruluşları bilgilendirdi; Arctic Wolf ise grubun araçları ve yanal hareket desenleri hakkında detaylı adli analiz yayınladı.

Yükseköğretim kurumları, etkilenenlerin yüzde 68’ini oluşturdu — bu, üniversitelerin PeopleSoft’u aynı dağıtımda hem İK hem de öğrenci bilgi sistemlerinin omurgası olarak kullanmasının öngörülebilir bir sonucu. Nottingham Üniversitesi, ShinyHunters’ın yaklaşık 500.000 mevcut ve eski öğrenciye ait 40 gigabayttan fazla veri yayınladığı bir ihlali doğruladı. Ulusal Sigorta Komisyoncuları Birliği (NAIC) ise 3,1 terabayt verinin çalındığını bildirdi. Adı geçen kurumsal kurbanlar arasında, Amerika Birleşik Devletleri, Kanada, Meksika ve Brezilya’dan çalışan kayıtlarının sızdırıldığı Nissan, ayrıca Kubota North America ve bir Aflac Japonya yan kuruluşu yer alıyor.

Kampanya boyunca çıkarılan veriler, PeopleSoft’un yönettiği en hassas kategorileri kapsıyor: isimler, iletişim bilgileri, banka hesap bilgileri, vergi kayıtları, devlet tarafından verilen kimlik numaraları ile bakmakla yükümlü olunan kişiler ve lehtarlara ait kayıtlar. Üniversiteler için bu, mali yardım kayıtlarını ve öğrenci kimliklerini de içeriyor. Bu kombinasyon, PeopleSoft’u yüksek getirili bir hedef haline getiriyor — tehlikeye atılan tek bir kurulum genellikle tüm bir kurumun iş gücünün ve öğrenci nüfusunun eksiksiz mali profilini barındırıyor.

Sömürü penceresi 27 Mayıs’tan 9 Haziran’a kadar sürdü. Oracle, 10 Haziran’da olağanüstü bir acil durum danışma bildirimi yayınlayarak aktif saldırı vektörünü kapattı. Kalıcı düzeltme ise 21 Temmuz’da Oracle’ın üç aylık Kritik Yama Güncellemesi’nin (CPU) bir parçası olarak geldi — şirket tarihinin en büyüklerinden biri olan bu güncelleme, 10’u CVSS 10.0 olarak derecelendirilen toplam 1.455 yeni açığı ele aldı. Yalnızca Haziran ayındaki acil durum danışma bildirimini uygulayan kuruluşlar, Temmuz CPU’sunun yüklü olduğunu doğrulamalı; olağanüstü yama, ShinyHunters’ın sömürdüğü vektörü kapattı ancak tam zafiyet zincirini gidermedi.

Oracle, Temmuz CPU’sunun derhal uygulanmasını, PeopleSoft örneklerine ağ erişiminin geçici olarak kısıtlanmasını ve ağ ucunda Updates Environment Management bileşenini devre dışı bırakan WAF kurallarının uygulanmasını öneriyor. Etkilenen kuruluşlarla bağlantılı bireyler için — üniversitesi, sigorta şirketi veya işvereni İK, bordro veya öğrenci yönetimi için PeopleSoft kullanan herkes — ShinyHunters’ın aşamalı sızıntı modeli, henüz kamuya açıklanmamış verilerin önümüzdeki haftalarda sızıntı portallarında hâlâ ortaya çıkabileceği anlamına geliyor. Kredi raporlarını kontrol etmek ve şüpheli devlet kimliği kullanımını izlemek, kısa vadede atılabilecek pratik adımlardır.

Etiketler: , , , , ,

Tartışma

S kadar yorum var.