ShinyHuntersがOracle PeopleSoftの深刻なゼロデイ脆弱性を悪用

ShinyHuntersとして知られるランサムウェアグループが、OracleのPeopleSoftソフトウェアにおける深刻なゼロデイ脆弱性を悪用し、約100の組織を標的にしました。攻撃者はノッティンガム大学を含む被害者からギガバイト単位のデータを窃取し、金銭を要求しました。Oracleは緩和策を公開しましたが、完全なパッチはまだ提供されていません。

ShinyHuntersは、CVE-2026-35273として追跡されているサーバーサイドリクエストフォージェリ(SSRF)の脆弱性を5月27日から悪用し始めました。この脆弱性の深刻度は10段階中9.8と評価されており、2週間以上にわたって修正されない状態が続いていました。Mandiantの研究者は、同グループが100組織にわたる約300のエンドポイントを標的とし、その68パーセントが高等教育機関であったと報告しています。

ノッティンガム大学は6月10日、大量の学生データが窃取されたことを認めました。ShinyHuntersは窃取したデータをリークサイトに公開し、少なくとも1社の被害者に対して金銭を要求しました。Oracleは緊急のセキュリティアドバイザリを発行し、暫定的な緩和策を提示しました。

攻撃者は、偵察活動やzstdツールを用いたデータ圧縮の痕跡を示すスクリプトおよびステージングサーバーを残していました。ある被害組織では48ギガバイトの情報が流出しました。MandiantとRapid7は、被害を受けた組織の対応を支援するため、侵害の指標(IOC)を共有しています。

関連記事

Illustration of Zcash price drop after Orchard vulnerability disclosure showing cracked shield and falling chart
AIによって生成された画像

Zcash price falls after Orchard bug disclosure

AIによるレポート AIによって生成された画像

Zcash token ZEC dropped sharply after developers disclosed a vulnerability in the Orchard shielded pool that could have allowed undetected counterfeiting of tokens. The flaw, present since 2022, was found on May 29 using an AI model and patched by June 1. No evidence of exploitation was found, though privacy features prevent cryptographic proof.

As the April 14 ransom deadline approaches, ShinyHunters has reiterated threats to release breached Rockstar Games data obtained via third-party Anodot, following the studio's confirmation of limited non-material access with no player impact. This updates coverage of the initial breach claim reported earlier this week.

AIによるレポート

A data breach at education technology provider Infinite Campus has exposed the personal information of more than 137,000 school staff members after threat actors compromised the company's Salesforce environment.

A group calling itself the Internet Yiff Machine has released 93 gigabytes of data purportedly stolen from P3 Global Intel, a platform used by Crime Stoppers programs and law enforcement for managing anonymous crime tips. The data, containing sensitive personal information on millions of tips, was sent to Straight Arrow News and the Distributed Denial of Secrets archive. Navigate360, which owns P3, has not confirmed the breach but hired a digital forensics firm to investigate.

AIによるレポート

Security engineer Taylor Hornby used an AI model to identify a critical vulnerability in the Zcash cryptocurrency that had remained undetected since 2022. The flaw could have permitted unlimited creation of counterfeit tokens. Hornby has now added Monero to his list of planned audits.

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否