Grupa ShinyHunters atakuje Oracle PeopleSoft. Kolejna uczelnia w Wielkiej Brytanii traci dane
Ataki na system Oracle PeopleSoft doprowadziły do wycieku danych setek tysięcy studentów. Sprawdzamy, jak działa kampania i jakie wnioski płyną dla polskich administratorów.
Grupa przestępcza ShinyHunters przeprowadza zakrojoną na szeroką skalę kampanię wymierzoną w użytkowników systemu Oracle PeopleSoft. Jak podało BleepingComputer, w wyniku ataku na University of Nottingham doszło do wycieku danych osobowych i finansowych ponad 450 tysięcy obecnych i byłych studentów. To sygnał, że zagrożenie dotyczy nie tylko instytucji edukacyjnych, ale każdej organizacji korzystającej z tego popularnego oprogramowania ERP.
Co wiadomo o ataku na University of Nottingham
University of Nottingham potwierdził, że doszło do naruszenia systemu przechowującego dane studentów. Jak czytamy w oświadczeniu uczelni: „University of Nottingham padł ofiarą incydentu cybernetycznego i znacząca ilość danych w naszym systemie ewidencji studentów została przejęta przez znaną grupę cyberprzestępczą”. Sprawę zgłoszono do brytyjskiego urzędu ochrony danych (ICO) oraz policji.
Odpowiedzialność za atak wzięła na siebie grupa ShinyHunters. Na swoim kanale w dark webie opublikowała archiwum zawierające rzekomo skradzione dokumenty o łącznej objętości ponad 40 GB. Wśród przejętych informacji znalazły się: imiona i nazwiska, adresy domowe, adresy e-mail, numery telefonów, daty urodzenia, a także dane wrażliwe, takie jak numer paszportu, informacje o niepełnosprawności i pochodzeniu etnicznym. Co więcej, grupa twierdzi, że ma dostęp do danych finansowych, w tym informacji o płatnościach i numerach kart kredytowych.
Serwis Have I Been Pwned, po analizie wycieku, oszacował liczbę poszkodowanych na 454 600 osób. Atak dotknął zarówno studentów kampusu głównego w Wielkiej Brytanii, jak i filii w Malezji i Chinach.
Mechanizm ataku – podatności w Oracle PeopleSoft
Jak poinformował BleepingComputer, ShinyHunters przyznali, że do włamania wykorzystują „łańcuch gadżetów” składający się z podatności typu zero-day oraz starszych, niezałatanych błędów. Atak nie działa na wszystkich systemach – skuteczność zależy od konkretnej konfiguracji instancji PeopleSoft. To oznacza, że wiele organizacji może być podatnych, ale nie wszystkie.
Oracle PeopleSoft to kompleksowy system ERP używany do zarządzania zasobami ludzkimi, finansami, płacami, łańcuchem dostaw i administracją uczelni. Jest on szeroko stosowany na całym świecie, w tym w polskich firmach i instytucjach. Ataki na ten system są szczególnie groźne, ponieważ pozwalają na masową kradzież danych wrażliwych.
Co istotne, ataki ShinyHunters nie ograniczają się do jednej instytucji. Jak donosi BleepingComputer, grupa twierdzi, że w wyniku tej samej kampanii wykradła dane z ponad 100 organizacji na całym świecie. Celem są zarówno instalacje lokalne (on-premises), jak i systemy działające w chmurze.
Konsekwencje dla poszkodowanych i zalecenia
Dla osób, których dane zostały skradzione, najważniejsze jest obecnie monitorowanie swojej aktywności finansowej i ochrona przed próbami wyłudzenia. Należy zachować szczególną ostrożność w przypadku podejrzanych wiadomości e-mail lub SMS – sprawcy mogą wykorzystać skradzione informacje do precyzyjnych ataków phishingowych.
Z perspektywy administratorów systemów i działów IT kluczowe jest podjęcie natychmiastowych działań defensywnych. Przede wszystkim warto:
- Sprawdzić, czy używana wersja Oracle PeopleSoft jest aktualna i czy wszystkie dostępne łatki bezpieczeństwa zostały wdrożone. ShinyHunters wykorzystują zarówno podatności zero-day, jak i znane, ale niezałatane luki.
- Przeglądać logi systemu pod kątem nietypowych prób dostępu, skanowania portów lub niestandardowych zapytań do bazy danych.
- Wdrożyć segmentację sieci – system PeopleSoft nie powinien być dostępny bezpośrednio z internetu bez dodatkowego uwierzytelniania wieloskładnikowego (MFA) i ograniczeń IP.
- Przeanalizować konfigurację pod kątem domyślnych haseł i niepotrzebnych usług.
Jak dotąd Oracle nie wydał oficjalnego komunikatu w sprawie ewentualnych nowych luk, a BleepingComputer zwrócił się do firmy z pytaniem, ale nie otrzymał odpowiedzi. Oznacza to, że administratorzy muszą polegać na dobrej praktyce i monitorowaniu komunikatów bezpieczeństwa.
Szerszy kontekst i wnioski
Atak na University of Nottingham to nie odosobniony incydent. W ostatnich tygodniach podobny wyciek zgłosił University of Oxford, a wcześniej ShinyHunters odpowiadali za włamanie do systemu Instructure Canvas, który obsługuje tysiące szkół i uniwersytetów. Widać wyraźnie, że grupa ta specjalizuje się w atakach na sektor edukacyjny, ale jej metody mogą być stosowane wobec każdej organizacji używającej Oracle PeopleSoft.
CERT Polska regularnie ostrzega przed podobnymi zagrożeniami. Administracyjne zaniedbania, takie jak brak aktualizacji i pozostawianie domyślnych konfiguracji, są jednymi z najczęściej wykorzystywanych wektorów ataku. W przypadku systemów klasy ERP, które przechowują ogromne ilości danych osobowych i finansowych, ryzyko jest szczególnie wysokie.
Polskie firmy i instytucje, które używają Oracle PeopleSoft, powinny potraktować ten incydent jako sygnał alarmowy. Weryfikacja konfiguracji, przegląd logów i instalacja poprawek to podstawowe kroki, które mogą zapobiec podobnemu wyciekowi. Warto również rozważyć dodatkowe mechanizmy ochrony, takie jak systemy wykrywania włamań (IDS/IPS) oraz regularne testy penetracyjne.
Należy pamiętać, że ataki typu zero-day są trudne do przewidzenia, ale dobrze przygotowana infrastruktura i szybka reakcja mogą znacząco ograniczyć straty. Najważniejsze jest działanie, a nie czekanie na oficjalne komunikaty producenta.


