Oracle PeopleSoft, корпоративная система, снова стала целью массовых атак. Google Threat Intelligence Group и Mandiant обнаружили веб-шеллы на десятках систем по всему миру. Веб-шелл представляет собой скрытый инструмент, через который злоумышленник управляет взломанным сервером.
Атаки связывают с группой ShinyHunters. Она научилась обходить WAF, то есть межсетевой экран для защиты веб-приложений, который администраторы могли считать достаточной защитой. Хакеры кодировали один символ в адресе запроса: фильтр не распознавал путь, а сервер PeopleSoft расшифровывал его и направлял к уязвимому компоненту.
Справка. ShinyHunters. Хакерская группа, которую Google и Mandiant также отслеживают под обозначением UNC6240.
Новая волна вышла за пределы образовательных учреждений. По данным Google, пострадали организации из сферы технологий, ИТ-услуг, здравоохранения, сельского хозяйства, транспорта и государственного управления. После проникновения злоумышленники устанавливали инструменты для удалённого доступа и могли похищать учётные данные.
Кампания началась в конце мая 2026 года, когда дыру использовали до появления исправления. Oracle выпустила экстренное обновление 10 июня. После публикации рекомендаций ShinyHunters изменила способ атаки и стала искать организации, которые настроили блокирующие правила, но не установили обновление. Полный список признаков компрометации и инструкции по проверке опубликованы Mandiant и Google Threat Intelligence Group.
Что это значит
- Для вас. Риск касается организаций, где PeopleSoft доступна извне. Обычных пользователей, которые не работают с этой корпоративной системой, кампания напрямую не затрагивает.
- В России. Практическое значение новость имеет для организаций, использующих Oracle PeopleSoft. О случаях атак на российские компании источники не сообщают.
- Что сделать. Установить исправление Oracle, отключить уязвимый компонент там, где он не нужен, и проверить журналы и серверы на признаки веб-шеллов. Полагаться только на WAF нельзя; Mandiant также рекомендует сменить доступные системе пароли и ключи, если сервер мог быть взломан.

