Schlagwort: Oracle Corporation (ORCL)

Technology · Software – Infrastructure

  • ShinyHunters weitet Angriffe auf Oracles PeopleSoft aus – über 100 Organisationen betroffen

    ShinyHunters weitet Angriffe auf Oracles PeopleSoft aus – über 100 Organisationen betroffen

    Eine kritische Sicherheitslücke in Oracles PeopleSoft-Software wird von der Hackergruppe ShinyHunters erneut in großem Maßstab ausgenutzt. Laut Reuters hat Googles Bedrohungsanalyse-Team eine ausgeweitete Angriffswelle identifiziert, die gezielt jene Schutzmaßnahmen umgeht, die Organisationen nach den ersten Attacken im Sommer 2026 ergriffen hatten. Der Angriff ist kein Einzelfall – er ist methodisch, automatisiert und läuft noch.

    Eine Lücke, zwei Wellen

    Die technische Grundlage der Kampagne ist die Schwachstelle CVE-2026-35273 in PeopleSoft PeopleTools. Oracle hatte dazu am 10. Juni 2026 außerplanmäßig eine Sicherheits-Advisory veröffentlicht. Laut Unternehmensangaben handelt es sich um eine ohne Anmeldung aus der Ferne ausnutzbare Lücke, die bei erfolgreicher Ausnutzung vollständige Kontrolle über betroffene Systeme ermöglicht. Oracle stufte die Dringlichkeit als hoch ein und empfahl sofortiges Einspielen der bereitgestellten Patches.

    Dass ShinyHunters die Schwachstelle bereits einen Tag vor Veröffentlichung der Oracle-Advisory nutzte, zeigt das zeitliche Bild der Erstangriffswelle: Erste gestohlene Datensätze tauchten am 9. Juni auf der Leak-Seite der Gruppe auf – als Zero-Day-Angriff, bevor Systemadministratoren überhaupt wussten, was abzudichten war. Oracle reagierte mit der Notfallmeldung am Folgetag.

    Reuters berichtet nun, dass Mandiant und die Google Threat Intelligence Group eine erneute und ausgeweitete Massenausnutzung derselben Schwachstelle dokumentiert haben. ShinyHunters habe nach den ersten Angriffen im Sommer Abwehrmaßnahmen umgangen und die Kampagne wieder aufgenommen.

    Das Angriffs-Playbook: automatisiert und skalierbar

    Mandiant und die Google Threat Intelligence Group haben in ihrer Analyse das Vorgehen der Gruppe detailliert rekonstruiert. Die Angreifer installierten demnach am 27. Mai 2026 um 22:14 Uhr UTC einen MeshCentral-Fernverwaltungsserver, um ihre Steuerungsinfrastruktur aufzubauen. Elf Minuten später folgte die automatisierte Einrichtung von SSL-Zertifikaten über eine Tarndomäne. Der Einstiegspunkt in PeopleSoft-Systeme lag dabei an den sogenannten PSEMHUB-Endpunkten – der Verwaltungskomponente des Environment Management Hub.

    Was die Kampagne von einfachen Einbrüchen unterscheidet: ShinyHunters verteilte ein automatisiertes Skript, das sich in kompromittierten PeopleSoft-Netzwerken selbstständig weiterpropagierte. Systemkonfigurationsdateien wie psappsrv.cfg und WebLogic-Konfigurationen wurden ausgelesen, um die interne Architektur zu kartieren. Danach folgte die Datenexfiltration in komprimierter Form, abgeschlossen durch eine ausgehende SSH-Verbindung zur öffentlichen Spiegelseite der ShinyHunters-Leak-Plattform. Als Kontrollmechanismus hinterließen die Angreifer in jedem kompromittierten System eine Textdatei als Markierung: eine Bestätigung, dass der Angriff erfolgreich war.

    Mandiant und die Google Threat Intelligence Group führen die Gruppe unter der internen Kennung UNC6240. Laut der Analyse hatten ShinyHunters zu diesem Zeitpunkt nach eigenen Angaben mehr als 100 Organisationen auf rund 300 PeopleSoft-Instanzen kompromittiert. Die überwiegende Mehrheit der Opfer sind Hochschulen. Erbeutet wurden Studierenden-Personaldaten, Abrechnungsunterlagen und akademische Akten.

    Warum Universitäten besonders gefährdet sind

    PeopleSoft ist in der Hochschullandschaft besonders verbreitet. Viele Universitäten setzen die Plattform für Studierendenverwaltung, Finanzen und Personalwesen ein – häufig in Eigenregie, ohne spezialisierte Sicherheitsteams. Patch-Zyklen dauern dort erfahrungsgemäß länger als in kommerziellen Großunternehmen, weil interne Anpassungen des Systems eine aufwendige Qualitätssicherung erfordern, bevor Updates eingespielt werden können. Genau dieses strukturelle Fenster nutzen die Angreifer.

    Das erklärt auch, warum eine zweite Angriffswelle möglich wurde. Nach den Erstangriffen im Sommer reagierten viele Einrichtungen mit temporären Gegenmaßnahmen – Abschalten exponierter Komponenten, Netzwerksegmentierung –, ohne das zugrunde liegende Patch-Problem vollständig zu lösen. ShinyHunters entwickelte daraufhin Varianten des Angriffs, die diese Abwehrschritte umgingen.

    Einordnung: eine Gruppe auf Expansionskurs

    ShinyHunters ist keine Ad-hoc-Gruppe. Mandiant und die Google Threat Intelligence Group hatten bereits Anfang 2026 eine deutliche Eskalation der Aktivitäten der Gruppe dokumentiert, die sich seinerzeit vorwiegend gegen Cloud- und Software-as-a-Service-Umgebungen richtete – darunter Salesforce- und Snowflake-Installationen. Das Muster ist konsistent: Die Gruppe sucht breit genutzte Unternehmensplattformen, nutzt bekannte oder neu entdeckte Schwachstellen aus und monetarisiert gestohlene Daten über Erpressung und öffentliche Leaks.

    Der Angriff auf PeopleSoft markiert eine Verlagerung vom reinen Cloud-Pivoting hin zu On-Premises-naher ERP-Infrastruktur. Das ist technisch anspruchsvoller, aber die Skalierbarkeit über automatisierte Propagierungsskripte macht den zusätzlichen Aufwand für die Gruppe offenbar wirtschaftlich. Wer 300 Systeme mit einem Skript kompromittiert, braucht kein großes Team.

    Was das für Oracle bedeutet

    Für Oracle ist die Situation unangenehm: Die Schwachstelle ist gepatcht, die Advisory ist veröffentlicht, und dennoch läuft die Kampagne weiter – weil Kundeninstallationen unzureichend gehärtet bleiben. Das ist ein Sorgfaltsproblem, das primär auf Kundenseite liegt, aber Oracles Reputation als ERP-Anbieter im Bildungssektor belastet. PeopleSoft ist ein reifes Produkt mit einer großen, eingesessenen Nutzerbasis, die zum Teil auf ältere, schwer migrierbare Versionen angewiesen ist. Genau diese Anwender sind jetzt am stärksten exponiert.

    Laut Oracle-Sicherheits-Advisory gilt unverändert: Wer die empfohlenen Gegenmaßnahmen und Patches nicht eingespielt hat, bleibt gefährdet. Eine Aussage dazu, wie viele Instanzen weltweit weiterhin ungepatcht sind, hat das Unternehmen nicht veröffentlicht.