ShinyHunters eksploitasi kerentanan zero-day kritis pada PeopleSoft

Kelompok ransomware yang dikenal sebagai ShinyHunters mengeksploitasi celah zero-day kritis pada perangkat lunak PeopleSoft milik Oracle untuk menargetkan sekitar 100 organisasi. Para penyerang mencuri data berukuran gigabita dari para korban, termasuk University of Nottingham, dan mengeluarkan tuntutan pemerasan. Oracle telah merilis mitigasi namun belum menyediakan patch penuh.

ShinyHunters mulai mengeksploitasi kerentanan pemalsuan permintaan sisi server (server-side request forgery), yang dilacak sebagai CVE-2026-35273, pada tanggal 27 Mei. Celah tersebut memiliki tingkat keparahan 9,8 dari 10 dan dibiarkan tanpa patch selama lebih dari dua minggu. Peneliti Mandiant melaporkan bahwa kelompok tersebut menargetkan sekitar 300 endpoint di 100 organisasi, dengan 68 persen di antaranya merupakan institusi pendidikan tinggi.

University of Nottingham mengonfirmasi pada tanggal 10 Juni bahwa sejumlah besar data mahasiswa telah dicuri. ShinyHunters memublikasikan data tersebut di situs kebocoran mereka dan menuntut pembayaran dari setidaknya satu korban. Oracle telah mengeluarkan peringatan keamanan darurat dan langkah-langkah mitigasi sementara.

Para penyerang meninggalkan skrip dan server penahapan yang mengungkap aktivitas pengintaian serta kompresi data menggunakan alat zstd. Salah satu korban kehilangan 48 gigabita informasi. Mandiant dan Rapid7 telah membagikan indikator kompromi untuk membantu organisasi yang terdampak dalam melakukan respons.

Artikel Terkait

Illustration of Zcash price drop after Orchard vulnerability disclosure showing cracked shield and falling chart
Gambar dihasilkan oleh AI

Zcash price falls after Orchard bug disclosure

Dilaporkan oleh AI Gambar dihasilkan oleh AI

Zcash token ZEC dropped sharply after developers disclosed a vulnerability in the Orchard shielded pool that could have allowed undetected counterfeiting of tokens. The flaw, present since 2022, was found on May 29 using an AI model and patched by June 1. No evidence of exploitation was found, though privacy features prevent cryptographic proof.

As the April 14 ransom deadline approaches, ShinyHunters has reiterated threats to release breached Rockstar Games data obtained via third-party Anodot, following the studio's confirmation of limited non-material access with no player impact. This updates coverage of the initial breach claim reported earlier this week.

Dilaporkan oleh AI

A data breach at education technology provider Infinite Campus has exposed the personal information of more than 137,000 school staff members after threat actors compromised the company's Salesforce environment.

A group calling itself the Internet Yiff Machine has released 93 gigabytes of data purportedly stolen from P3 Global Intel, a platform used by Crime Stoppers programs and law enforcement for managing anonymous crime tips. The data, containing sensitive personal information on millions of tips, was sent to Straight Arrow News and the Distributed Denial of Secrets archive. Navigate360, which owns P3, has not confirmed the breach but hired a digital forensics firm to investigate.

Dilaporkan oleh AI

Security engineer Taylor Hornby used an AI model to identify a critical vulnerability in the Zcash cryptocurrency that had remained undetected since 2022. The flaw could have permitted unlimited creation of counterfeit tokens. Hornby has now added Monero to his list of planned audits.

Situs web ini menggunakan cookie

Kami menggunakan cookie untuk analisis guna meningkatkan situs kami. Baca kebijakan privasi kami untuk informasi lebih lanjut.
Tolak