ShinyHunters exploite une faille zero-day critique dans PeopleSoft

Un groupe de rançongiciel connu sous le nom de ShinyHunters a exploité une faille zero-day critique dans le logiciel PeopleSoft d'Oracle pour cibler une centaine d'organisations. Les attaquants ont dérobé des gigaoctets de données aux victimes, notamment l'Université de Nottingham, et ont formulé des demandes d'extorsion. Oracle a publié une mesure d'atténuation, mais pas encore de correctif complet.

ShinyHunters a commencé à exploiter la vulnérabilité de falsification de requête côté serveur, répertoriée sous le nom de CVE-2026-35273, le 27 mai. Cette faille, qui affiche un score de gravité de 9,8 sur 10, est restée sans correctif pendant plus de deux semaines. Les chercheurs de Mandiant ont rapporté que le groupe a ciblé environ 300 points de terminaison répartis dans 100 organisations, dont 68 % appartenaient au secteur de l'enseignement supérieur.

L'Université de Nottingham a confirmé le 10 juin qu'une quantité importante de données étudiantes avait été volée. ShinyHunters a publié ces données sur son site de fuites et a exigé un paiement d'au moins une victime. Oracle a émis un avis de sécurité d'urgence ainsi que des mesures d'atténuation provisoires.

Les attaquants ont laissé derrière eux des scripts et un serveur de transit qui ont révélé des activités de reconnaissance ainsi qu'une compression de données effectuée à l'aide de l'outil zstd. Une victime a perdu 48 gigaoctets d'informations. Mandiant et Rapid7 ont partagé des indicateurs de compromission afin d'aider les organisations touchées à réagir.

Articles connexes

Illustration of Zcash price drop after Orchard vulnerability disclosure showing cracked shield and falling chart
Image générée par IA

Zcash price falls after Orchard bug disclosure

Rapporté par l'IA Image générée par IA

Zcash token ZEC dropped sharply after developers disclosed a vulnerability in the Orchard shielded pool that could have allowed undetected counterfeiting of tokens. The flaw, present since 2022, was found on May 29 using an AI model and patched by June 1. No evidence of exploitation was found, though privacy features prevent cryptographic proof.

As the April 14 ransom deadline approaches, ShinyHunters has reiterated threats to release breached Rockstar Games data obtained via third-party Anodot, following the studio's confirmation of limited non-material access with no player impact. This updates coverage of the initial breach claim reported earlier this week.

Rapporté par l'IA

A data breach at education technology provider Infinite Campus has exposed the personal information of more than 137,000 school staff members after threat actors compromised the company's Salesforce environment.

A group calling itself the Internet Yiff Machine has released 93 gigabytes of data purportedly stolen from P3 Global Intel, a platform used by Crime Stoppers programs and law enforcement for managing anonymous crime tips. The data, containing sensitive personal information on millions of tips, was sent to Straight Arrow News and the Distributed Denial of Secrets archive. Navigate360, which owns P3, has not confirmed the breach but hired a digital forensics firm to investigate.

Rapporté par l'IA

Security engineer Taylor Hornby used an AI model to identify a critical vulnerability in the Zcash cryptocurrency that had remained undetected since 2022. The flaw could have permitted unlimited creation of counterfeit tokens. Hornby has now added Monero to his list of planned audits.

Ce site utilise des cookies

Nous utilisons des cookies pour l'analyse afin d'améliorer notre site. Lisez notre politique de confidentialité pour plus d'informations.
Refuser