De hacker groep ShinyHunters maakt opnieuw misbruik van een kwetsbaarheid in Oracle PeopleSoft, ondanks dat er inmiddels een patch beschikbaar is. De Google-beveiligingsspecialist Mandiant waarschuwde dat ShinyHunters zich heeft aangepast aan de eerder gepubliceerde verdedigingsmaatregelen en nu organisaties aanvalt die wel workarounds hebben toegepast maar de patch nog niet hebben geïnstalleerd.
De kwetsbaarheid, bekend als CVE-2026-35273, werd in juni openbaar gemaakt en treft Oracle PeopleSoft, een veelgebruikt platform binnen overheden, onderwijsinstellingen en de zorgsector voor onder andere facturatie, projectbeheer en personeelszaken. Mandiant meldde al in juni dat ShinyHunters de bug als zero-day gebruikte in aanvallen op academische instellingen. Oracle bracht op 10 juni een patch uit, waarna Mandiant adviezen gaf over patchen en tijdelijke workarounds.
In een recente blog van Mandiant wordt gemeld dat ShinyHunters de exploitatie heeft hervat en wereldwijd web shells heeft geïnstalleerd op tientallen systemen in sectoren als hoger onderwijs, technologie, IT-diensten, gezondheidszorg, landbouw, transport en overheid. De groep heeft ook bekend dat zij verantwoordelijk zijn voor een aanval op de FBI, waarbij een vacaturewebsite werd aangepast en grote hoeveelheden gevoelige data van FBI-operaties en agenten werden buitgemaakt. Volgens een memo aan FBI-medewerkers, verkregen door The New York Times, gaat men ervan uit dat ook persoonlijke gegevens van alle FBI-medewerkers zijn buitgemaakt.
ShinyHunters claimde via hun website en interviews met media dat de FBI-inbraak via de PeopleSoft-kwetsbaarheid plaatsvond, wat leidde tot onderzoek of het om een nieuwe bug ging of een eerdere kwetsbaarheid. Mandiant analyseerde meerdere gevallen waarbij de hackers via de kwetsbaarheid volledige controle over besturingssystemen kregen of toegang tot PeopleSoft-configuratiebestanden, databaseverbindingen en applicatiegegevens.
Oracle publiceert een lijst met prominente gebruikers van PeopleSoft, waaronder diverse overheidsinstanties in de VS en daarbuiten, zorginstellingen en universiteiten, zoals op hun website te vinden is. Mandiant adviseert organisaties om database-logs te controleren op verdachte queries gericht op personeels-, salaris- en studentgegevens. De groep staat bekend om datadiefstal met afpersing, waarbij gestolen data wordt bedreigd openbaar te maken tenzij er losgeld wordt betaald. Organisaties moeten daarom voorbereid zijn op mogelijke afpersingspogingen en alert zijn op publieke blootstelling van gestolen data.
ShinyHunters heeft de afgelopen maanden tientallen grootschalige aanvallen opgeëist en staat al bijna een jaar in het vizier van de FBI na aanvallen op grote bedrijven zoals Ticketmaster, AT&T, McGraw Hill, Carnival Cruise Line en 7-Eleven. De recente aanval op de FBI was een escalatie, waarbij de groep samples van 5.000 gestolen records aan diverse media verstrekte, die de authenticiteit bevestigden. Onder deze data bevonden zich gevoelige medische dossiers, informatie over geheime FBI-eenheden en gedetailleerde gegevens over agenten, zoals bevestigd door Reuters, 404 Media en de BBC.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *