w8w logo
16 lipca, 2026

Atak na uczelnie. Hakerzy wykradli dane przez lukę w Oracle

Firma Oracle 12 czerwca 2026 roku wydała pilne ostrzeżenie dotyczące krytycznej luki w oprogramowaniu PeopleSoft, używanym przez wiele organizacji, w tym uczelnie wyższe, do zarządzania danymi kadrowo-płacowymi. Jak ujawniono, grupa hakerska ShinyHunters wykorzystała tę podatność do zaatakowania ponad 100 podmiotów, narażając na wyciek wrażliwe dane, w tym dane osobowe studentów.

Kampania hakerska poprzedziła oficjalny alert

Grupa cyberprzestępcza ShinyHunters, znana z ataków na duże platformy przechowujące dane biznesowe, przeprowadziła zmasowaną kampanię wymierzoną w organizacje korzystające z Oracle PeopleSoft. Ataki trwały od 27 maja do 9 czerwca 2026 roku, czyli zakończyły się jeszcze przed opublikowaniem przez Oracle oficjalnych informacji o zagrożeniu. Oznacza to, że hakerzy wykorzystywali podatność typu zero-day, nieznaną publicznie ani producentowi oprogramowania.

Według specjalizującej się w cyberbezpieczeństwie firmy Mandiant, należącej do Google, to właśnie ta sama luka została użyta w kampanii, przed którą teraz ostrzega Oracle. Celem ataków były przede wszystkim uczelnie wyższe w Stanach Zjednoczonych, co stwarza bezpośrednie zagrożenie dla bezpieczeństwa danych osobowych studentów i pracowników akademickich.

Luka CVE-2026-35273: Zdalny dostęp bez uwierzytelnienia

Zidentyfikowana podatność nosi oznaczenie CVE-2026-35273 i dotyczy komponentu Environment Management w oprogramowaniu Oracle PeopleSoft PeopleTools w wersjach 8.61 i 8.62. Jest to luka krytyczna, umożliwiająca zdalne wykonanie kodu (RCE), co w praktyce pozwala atakującemu na przejęcie pełnej kontroli nad podatnym systemem.

Największym zagrożeniem jest fakt, że luka może być wykorzystywana zdalnie przez internet i nie wymaga uwierzytelnienia. Daje to cyberprzestępcom otwartą drogę do penetracji infrastruktury IT organizacji bez konieczności łamania haseł czy stosowania zaawansowanych technik socjotechnicznych.

Po uzyskaniu dostępu do systemu hakerzy podejmowali dalsze działania. Obserwowano między innymi użycie narzędzia do zdalnego zarządzania MeshCentral, prowadzenie rozpoznania wewnętrznej sieci ofiary, próby tzw. ruchu bocznego w celu uzyskania dostępu do kolejnych systemów oraz, co najważniejsze, eksfiltrację, czyli kradzież danych.

Jak zabezpieczyć dane studentów? Rekomendacje Oracle

W odpowiedzi na wykryte zagrożenie firma Oracle opublikowała alert bezpieczeństwa wraz z zestawem awaryjnych środków mitygujących. Producent oprogramowania zaleca ich natychmiastowe wdrożenie przez wszystkich administratorów systemów PeopleSoft. Jest to kluczowy krok w celu zabezpieczenia danych osobowych studentów i pracowników przed trwającymi atakami.

Eksperci ds. bezpieczeństwa rekomendują administratorom następujące działania:

  • Bezzwłoczne zastosowanie środków zaradczych udostępnionych przez Oracle.
  • Dokładne monitorowanie środowiska aplikacyjnego pod kątem wszelkich nietypowych i nieautoryzowanych aktywności.
  • Analizę logów systemowych w poszukiwaniu śladów włamania, które mogło nastąpić przed wdrożeniem zabezpieczeń.

Brak szybkiej reakcji może prowadzić do dalszych wycieków danych, co w przypadku uczelni oznacza kradzież informacji o studentach, ich ocenach, danych finansowych czy adresowych, stwarzając poważne ryzyko naruszenia prywatności i oszustw.

Źródła

Mikołaj Marszycki, „Oracle ostrzega przed luką w PeopleSoft. Hakerzy zaatakowali ponad 100 organizacji”, ITwiz, 2026, https://itwiz.pl/oracle-ostrzega-przed-luka-w-peoplesoft-hakerzy-zaatakowali-ponad-100-organizacji/

„Oracle łagodzi krytyczną lukę zero-day w PeopleSoft wykorzystywaną do kradzieży danych”, SecurityBezTabu.pl, https://securitybeztabu.pl/oracle-lagodzi-krytyczna-luke-zero-day-w-peoplesoft-wykorzystywana-do-kradziezy-danych/

„ShinyHunters wykorzystuje lukę zero-day w Oracle PeopleSoft do ataków na uczelnie”, SecurityBezTabu.pl, https://securitybeztabu.pl/shinyhunters-wykorzystuje-luke-zero-day-w-oracle-peoplesoft-do-atakow-na-uczelnie/


Comments are closed

    Powiązane wpisy