Недавний взлом PeopleSoft хакерской группой ShinyHunters вызывает новые опасения у корпоративных пользователей продукта Oracle, а аналитики рекомендуют принять крайние меры в ответ.
Правоохранительные органы добились некоторого прогресса в преследовании причастных киберпреступников. В субботу агентство Reuters сообщило, что предполагаемый член ShinyHunters был арестован ФБР и сотрудничает с правоохранительными органами, чтобы помочь идентифицировать других членов группы. Арест произошел после того, как издание The Register сообщило, что группа заявила об обнаружении новой уязвимости нулевого дня в PeopleSoft и использовании ее для взлома системы ФБР с кражей информации обо всех сотрудниках ФБР. ФБР впоследствии подтвердило факт взлома, не вдаваясь в подробности, а PeopleSoft хранит молчание относительно предполагаемой новой уязвимости.
Это не первая уязвимость, найденная ShinyHunters в PeopleSoft. В июне группа обнаружила уязвимость нулевого дня в PeopleSoft, которая привела к шквалу попыток вымогательства, причем задолго после того, как Oracle заявила об исправлении ошибок.
Oracle не ответила на запрос о комментарии относительно последней уязвимости.
Значительное подвергание риску для предприятий
Аналитики и консультанты подчеркнули риск, связанный с потенциально новой уязвимостью, одновременно резко преуменьшая значение ареста.
Фрэнк Диксон, ведущий аналитик Dickson Research, рекомендовал пользователям PeopleSoft принять немедленные меры.
«Если это действительно новая уязвимость, то патч необходим, но недостаточен. Клиентам PeopleSoft следует отключить Environment Management Hub и Integration Broker от общедоступного интернета», — сказал он. «Это не нарушит нормальные пользовательские сессии».
Он также призвал пользователей быстро внедрить многие из рекомендаций из отчета подразделения Google Mandiant, опубликованного в конце прошлого месяца, касающегося проблем безопасности PeopleSoft, особенно «поиска веб-оболочек и исходящего трафика, описанных Mandiant».
«Для компаний, использующих PeopleSoft, список задач невелик», — сказал Диксон. «Установите патч от Oracle. Отключите или удалите Environment Management Hub, если вы его не используете. Ищите в своих журналах закодированные варианты пути PSEMHUB, а не только точную строку. Если вы обнаружите веб-оболочку, считайте сервер скомпрометированным и смените все учетные данные, которые он мог прочитать».
«Это опасная ситуация», — сказал он: «Неисправленная уязвимость PeopleSoft — это дамоклов меч над каждой компанией, использующей PeopleSoft, и группа, которая им владеет, не останавливается, когда один из ее членов попадает в тюрьму».
Но, несмотря на крайний риск, даже после выпуска патча, вместо его установки, некоторые организации выбрали другие меры смягчения. «Многие организации предпочли блокировать уязвимую конечную точку с помощью правил межсетевого экрана веб-приложений, а не устанавливать патч», — сказал Диксон. «Злоумышленники обошли эти правила, изменив один символ в веб-адресе, написав «%50» вместо буквы «P»».
Может сигнализировать о более серьезной проблеме
Однако директор по исследованиям IDC Филипп Харрис призвал руководителей служб информационной безопасности (CISO) с осторожностью отнестись к подтверждению взлома ФБР, учитывая, что вектор атаки не был раскрыт.
«ShinyHunters утверждает, что использовала вторую, ранее не документированную уязвимость нулевого дня PeopleSoft с возможностью удаленного выполнения кода до аутентификации (preauth RCE), отличную от уязвимости CVE-2026-35273, использованной в предыдущей кампании», — сказал он. Однако, отметил он, «ей не присвоен номер CVE, она не появилась в каталоге известных уязвимых уязвимостей CISA, и Oracle не комментировала ее. Все издания, освещающие это, явно указывают, что заявление об уязвимости нулевого дня исходит только от злоумышленника, а не от независимого криминалистического подтверждения или от Oracle. Это различие имеет значение».
Но если уязвимость существует, как предполагает группа, то это сигнализирует о гораздо более серьезной проблеме, сказал Харрис.
«Предполагая, что это правда, это означало бы, что у PeopleSoft есть вторая критическая, неисправленная уязвимость preauth RCE в том же временном окне, что и CVE-2026-35273, что указывает на закономерность повторяющегося критического риска, а не на единичную изолированную ошибку», — сказал он. «Само заявление ShinyHunters о том, что они уже используют ее против других неназванных целей из списка Fortune 500, означало бы, что каждый клиент PeopleSoft в настоящее время подвержен риску неисправляемой, нераскрытой уязвимости без каких-либо рекомендаций от поставщика, что является значительно худшей позицией, чем история с обходом WAF, поскольку нет никаких мер по смягчению последствий, пока мы ждем, пока Oracle подтвердит то, что она не признала».
Джефф Вальдес, директор консалтинговой фирмы Acceligence, добавил, что молчание Oracle неоправданно.
«Я думаю, клиенты справедливо ожидают большего общения от поставщика», — сказал он. «Они хотят понять, достаточны ли первоначальные рекомендации Oracle, следует ли клиентам внедрять дополнительные меры смягчения, видит ли Oracle что-либо через свою службу поддержки, что меняет картину рисков, и существуют ли конфигурации или архитектурные решения, которые существенно увеличивают подверженность риску. Это операционные вопросы безопасности, которые можно решить, не обсуждая атрибуцию, аресты, методы расследования или что-либо еще, что может помешать расследованию ФБР».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Evan Schuman




