प्रौद्योगिकी

Oracle PeopleSoft की 9.8/10 खामी ने ShinyHunters को 100+ संगठनों में दो हफ्ते दिए

Susan Hill

Oracle PeopleSoft चलाने वाले 100 से अधिक संगठनों को तब पता चला कि वे ShinyHunters के जबरन वसूली नेटवर्क में घिर चुके हैं, जब उन्हें इसकी सूचना मिली। इस अभियान को संभव बनाने वाली कमजोरी — CVE-2026-35273, जिसकी गंभीरता 10 में से 9.8 रेट की गई है — के लिए न तो किसी प्रमाणीकरण की जरूरत है, न ही उपयोगकर्ता की कोई कार्रवाई, और न ही एक्सपोज़्ड सर्वर पर पूर्ण रिमोट कोड एक्ज़ीक्यूशन देने के लिए HTTP पर नेटवर्क एक्सेस के अलावा कुछ और चाहिए।

यह खामी PeopleSoft के PeopleTools Updates Environment Management कंपोनेंट में मौजूद है, जो एक ऐसा मॉड्यूल है जो एचआर, छात्र सूचना और वित्तीय प्रबंधन प्रणालियों में आम है, जिन पर विश्वविद्यालय और कॉर्पोरेट निर्भर हैं। हमलावर इसे पुरानी ज्ञात कमजोरियों के साथ जोड़ते हैं, जिसे सुरक्षा शोधकर्ता गैजेट चेन कहते हैं, कॉन्फ़िगरेशन फ़ाइलों से क्रेडेंशियल निकालते हैं और फिर प्रत्येक पीड़ित के बुनियादी ढांचे में कनेक्टेड एप्लिकेशन, वेब और बैच टियर को मैप करते हैं। ShinyHunters ने उन संगठनों में 300 से अधिक सर्वर इंस्टेंस के माध्यम से काम किया, जिन्हें उन्होंने निशाना बनाया।

ShinyHunters एन्क्रिप्शन के बजाय डेटा-चोरी-और-जबरन-वसूली मॉडल पर काम करता है। वे रिकॉर्ड चुराते हैं, डेटा को एक जबरन वसूली पोर्टल पर सूचीबद्ध करते हैं, और भुगतान के लिए दबाव बनाने के लिए चरणबद्ध लीक जारी करते हैं। समझौता किए गए सिस्टम पर README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT नामक एक फ़ाइल छोड़ी गई थी। Mandiant ने अभियान के दायरे की पहचान की और प्रभावित संगठनों को सूचित किया; Arctic Wolf ने समूह के टूलिंग और लेटरल मूवमेंट पैटर्न का विस्तृत फोरेंसिक विश्लेषण प्रकाशित किया।

उच्च-शिक्षा संस्थानों ने 68 प्रतिशत प्रभाव झेला — यह एक अनुमानित परिणाम है क्योंकि विश्वविद्यालय एक ही डिप्लॉयमेंट में एचआर और छात्र सूचना प्रणालियों दोनों की रीढ़ के रूप में PeopleSoft चलाते हैं। नॉटिंघम विश्वविद्यालय ने एक उल्लंघन की पुष्टि की जिसमें ShinyHunters ने लगभग 500,000 वर्तमान और पूर्व छात्रों का 40 गीगाबाइट से अधिक डेटा प्रकाशित किया। नेशनल एसोसिएशन ऑफ इंश्योरेंस कमिश्नर्स ने 3.1 टेराबाइट चुराए जाने की सूचना दी। नामित कॉर्पोरेट पीड़ितों में Nissan शामिल है, जिसके संयुक्त राज्य अमेरिका, कनाडा, मैक्सिको और ब्राजील के कर्मचारी रिकॉर्ड उजागर हुए, साथ ही Kubota North America और Aflac Japan की एक सहायक कंपनी भी शामिल है।

पूरे अभियान में निकाला गया डेटा PeopleSoft द्वारा प्रबंधित सबसे संवेदनशील श्रेणियों तक फैला हुआ है: नाम, संपर्क विवरण, बैंक खाता जानकारी, कर रिकॉर्ड, सरकार द्वारा जारी पहचान संख्या, और आश्रितों और लाभार्थियों को कवर करने वाले रिकॉर्ड। विश्वविद्यालयों के लिए, इसमें वित्तीय सहायता रिकॉर्ड और छात्र आईडी शामिल हैं। यह संयोजन PeopleSoft को एक उच्च-उपज वाला लक्ष्य बनाता है — एक समझौता किया गया इंस्टॉलेशन आमतौर पर पूरे संस्थान के कार्यबल और छात्र आबादी की पूरी वित्तीय प्रोफ़ाइल रखता है।

शोषण की अवधि 27 मई से 9 जून तक चली। Oracle ने 10 जून को एक आउट-ऑफ-बैंड आपातकालीन सलाहकार जारी किया, जिसने सक्रिय हमले के वेक्टर को बंद कर दिया। स्थायी फिक्स 21 जुलाई को Oracle के त्रैमासिक क्रिटिकल पैच अपडेट के हिस्से के रूप में आया — जो कंपनी के इतिहास में सबसे बड़े अपडेट में से एक है, जिसमें 1,455 नई खुली हुई कमजोरियों को संबोधित किया गया, जिसमें CVSS 10.0 रेटिंग वाली दस कमजोरियां शामिल हैं। जिन संगठनों ने केवल जून की आपातकालीन सलाहकार लागू की थी, उन्हें यह सुनिश्चित करना चाहिए कि जुलाई का CPU लागू है; आउट-ऑफ-बैंड पैच ने ShinyHunters द्वारा शोषित वेक्टर को बंद कर दिया, लेकिन पूर्ण कमजोरी श्रृंखला को ठीक नहीं किया।

Oracle तुरंत जुलाई CPU लागू करने, PeopleSoft इंस्टेंस तक नेटवर्क एक्सेस को अस्थायी रूप से प्रतिबंधित करने, और नेटवर्क एज पर Updates Environment Management कंपोनेंट को अक्षम करने वाले WAF नियमों को लागू करने की सिफारिश करता है। प्रभावित संगठनों से जुड़े व्यक्तियों के लिए — कोई भी जिसका विश्वविद्यालय, बीमाकर्ता या नियोक्ता एचआर, पेरोल या छात्र प्रशासन के लिए PeopleSoft चलाता है — ShinyHunters के चरणबद्ध-रिलीज़ मॉडल का मतलब है कि जो डेटा अभी तक सार्वजनिक रूप से सामने नहीं आया है, वह आने वाले हफ्तों में लीक पोर्टल पर दिखाई दे सकता है। क्रेडिट रिपोर्ट की जांच करना और सरकारी आईडी के संदिग्ध उपयोग पर नज़र रखना व्यावहारिक अल्पकालिक कदम है।

टैग: , , , , ,

चर्चा

0 टिप्पणियाँ हैं।