Google xác nhận nhóm ShinyHunters khai thác lỗ hổng zero-day trong Oracle PeopleSoft
Google xác nhận nhóm hacker ShinyHunters đã khai thác lỗ hổng zero-day nghiêm trọng CVE-2026-35273 trong phần mềm Oracle PeopleSoft để đánh cắp dữ liệu. Oracle đã đưa ra các biện pháp giảm thiểu rủi ro, tuy nhiên bản vá chính thức hiện vẫn chưa được phát hành.

Google vừa xác nhận rằng một lỗ hổng trong phần mềm PeopleSoft mà Oracle đã khắc phục vào tuần này đã bị nhóm ShinyHunters khai thác dưới dạng zero-day để đánh cắp dữ liệu từ các tổ chức.
Oracle đã đưa ra một cảnh báo bảo mật khẩn cấp cho lỗ hổng CVE-2026-35273, đây là một lỗ hổng thực thi mã từ xa không cần xác thực (unauthenticated remote code execution) nghiêm trọng, ảnh hưởng đến PeopleSoft Enterprise PeopleTools phiên bản 8.61 và 8.62, cũng như các ứng dụng PeopleSoft Enterprise.
Oracle PeopleSoft
Gã khổng lồ phần mềm này đã tung ra các biện pháp giảm thiểu, nhưng dường như bản vá lỗi chính thức chưa sẵn có.
Mục tiêu tấn công là giáo dục đại học
PeopleSoft là bộ phần mềm ERP được nhiều tổ chức lớn sử dụng để quản lý nhiều chức năng kinh doanh, bao gồm nhân sự, bảng lương, tài chính, chuỗi cung ứng và hoạt động quản lý trường học.
Mặc dù giải pháp này được sử dụng trong nhiều ngành công nghiệp, nhưng chiến dịch của ShinyHunters khai thác CVE-2026-35273 dường như tập trung vào lĩnh vực giáo dục. Đại học Nottingham tại Anh là nạn nhân đầu tiên được xác nhận.
Mandiant và Nhóm Tình báo Mối đe dọa của Google (GTIG) báo cáo rằng họ đã quan sát thấy hoạt động liên quan đến việc khai thác lỗ hổng zero-day của PeopleSoft trong khoảng thời gian từ ngày 27 tháng 5 đến ngày 9 tháng 6. Các cuộc tấn công này được quy cho ShinyHunters, nhóm mà Google theo dõi dưới mã danh UNC6240.
Google cho biết các nhà nghiên cứu của họ đã thông báo cho hơn 100 tổ chức trên toàn cầu về khả năng bị lộ dữ liệu, phần lớn trong số đó có trụ sở tại Mỹ, với 68% thuộc lĩnh vực giáo dục đại học.
Chi tiết kỹ thuật về cuộc tấn công
Tập đoàn công nghệ này cho biết một số mục tiêu đã chặn được cuộc tấn công, nhưng những tổ chức khác đã bị xâm nhập hệ thống và dữ liệu bị đánh cắp. ShinyHunters tuyên bố đã nhắm vào khoảng 300 phiên bản PeopleSoft thuộc về 100 tổ chức.
"Môi trường dàn dựng của kẻ tấn công lưu trữ các tác nhân MeshCentral tùy chỉnh giả mạo các điểm cuối đám mây hợp pháp, mà chúng sử dụng để chạy các truy vấn lệnh quản trị và triển khai tập lệnh di chuyển ngang và làm hỏng giao diện tùy chỉnh, [victim_abbreviation]_fanout.sh," Mandiant và GTIG giải thích.
Chiến dịch này tương quan trực tiếp với các vụ rò rỉ dữ liệu sau đó của dữ liệu tổ chức bị đánh cắp được công bố trên Trang web Rò rỉ Dữ liệu (DLS) của ShinyHunters vào ngày 9 tháng 6 năm 2026.
Google đã chia sẻ các khuyến nghị khắc phục và tăng cường bảo mật, cũng như chi tiết kỹ thuật về các cuộc tấn công và các chỉ số bị xâm phạm (IoCs).
Oracle chưa phản hồi với SecurityWeek về việc khai thác này. TrendAI (doanh nghiệp của Trend Micro), các nhà nghiên cứu của họ đã được Oracle ghi nhận vì đã báo cáo CVE-2026-35273, cho biết hiện tại họ đang thấy việc khai thác lỗ hổng này còn hạn chế, nhưng cuộc điều tra vẫn đang tiếp diễn.
