全球最活跃的勒索软件组织之一利用甲骨文(Oracle)PeopleSoft软件套件中的一个严重漏洞,对约100家客户发起攻击,并向至少一名受害者实施勒索,以不公开窃取数据为条件索取赎金。研究人员对此发出警告。
该组织被追踪标记为ShinyHunters,在甲骨文对该漏洞发出警示之前,已持续利用这一PeopleSoft漏洞超过两周。该漏洞编号为CVE-2026-35273,严重性评分高达9.8分(满分10分),是今年以来遭到实际利用的最高危漏洞之一,此前一直以零日漏洞形式存在。
谷歌旗下的Mandiant安全团队指出,该漏洞属于SSRF(服务端请求伪造)类型,攻击者可借此从存在缺陷的服务器向目标机构内部系统发送请求。甲骨文确认该SSRF漏洞可被远程利用,目前已发布临时缓解措施,但尚未推出完整补丁。谷歌亦证实,已有受害者收到勒索要求。
英国诺丁汉大学于周三正式确认遭到网络入侵,大量学生数据落入攻击者之手,并将事件性质定性为"重大"安全事件。此前,ShinyHunters宣称该大学是其近期攻击目标之一,并公开了据称在此次入侵中窃取的数GB数据。
Mandiant表示,ShinyHunters自5月27日起便开始利用上述漏洞。截至周三,该组织已针对100家用户机构的约300个端点发起攻击,其中约68%的受害机构来自高等教育领域。一名研究人员于周二指出,攻击方"暴露了多个目录,揭示了对PeopleSoft系统持续进行定向攻击的行为"。攻击者还留下了一台包含攻击工具的临时服务器,处于可访问状态。
"尽管部分机构成功阻断了攻击活动或修复了漏洞,但仍有机构遭到入侵,导致数据被发布至ShinyHunters的数据泄露站点(DLS)。"Mandiant在声明中表示。
对临时服务器中遗留的一段bash脚本进行分析后发现,攻击者对被入侵机构实施了系统侦察,包括探测PeopleSoft配置信息、查看进程调度器及WebLogic服务器的XML配置文件。随后,攻击者建立了一条指向IP地址176.120.22.24的出站SSH连接——该地址正是托管ShinyHunters数据泄露站点的服务器。被盗数据在传输前先使用zstd工具进行压缩。据该数据泄露站点披露,仅一名受害者就有48GB数据遭到窃取。
ShinyHunters至少自2019年起便已活跃至今,多年来对全球多家大型企业发动了大规模网络攻击,波及数以百万计的下游用户。已知受害方包括:票务平台Ticketmaster(通过入侵托管其数据的Snowflake)、西班牙最大银行桑坦德银行(Santander)以及Salesforce(并借此波及谷歌及据报道的其他多家企业)。ShinyHunters采用多种手段获取初始访问权限,包括利用云端配置错误、软件漏洞、窃取OAuth令牌、供应链攻击、语音网络钓鱼及其他社会工程学手段。
Mandiant与Rapid7目前正提供详细的入侵指标信息,并就PeopleSoft用户应立即采取的应对措施给出具体建议。鉴于ShinyHunters的高攻击成功率,所有PeopleSoft用户均应高度重视相关安全警示。
Q&A
Q1:CVE-2026-35273漏洞是什么类型的漏洞,危害有多大?
A:CVE-2026-35273是甲骨文PeopleSoft软件中的一个SSRF(服务端请求伪造)漏洞,严重性评分为9.8分(满分10分)。该漏洞可被远程利用,攻击者可借此从存在缺陷的服务器向目标机构内部系统发起请求,进而窃取数据并实施勒索。目前甲骨文已发布临时缓解措施,但尚未发布完整补丁。
Q2:ShinyHunters主要攻击了哪些行业和机构?
A:根据Mandiant的数据,ShinyHunters利用PeopleSoft漏洞已针对约100家用户机构的300个端点发起攻击,其中约68%的受害机构来自高等教育领域。英国诺丁汉大学已公开确认遭到入侵,大量学生数据被窃。此外,历史上ShinyHunters还曾攻击过Ticketmaster、桑坦德银行、Salesforce等大型企业。
Q3:PeopleSoft用户应该如何应对此次漏洞威胁?
A:建议所有PeopleSoft用户立即参考Mandiant与Rapid7发布的入侵指标(IoC)信息,核查自身系统是否已遭入侵。同时,应尽快应用甲骨文发布的临时缓解措施,密切关注官方补丁的发布动态,并对网络流量和SSH出站连接进行严格监控,防止数据外泄。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。