مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

حمله سایبری گسترده با سوءاستفاده از آسیب‌پذیری روز صفر PeopleSoft؛ ShinyHunters به بیش از ۱۰۰ سازمان نفوذ کرد

آسیب‌پذیری موجب هک بیش از ۱۰۰ سازمان شد

اوراکل هشدار فوری داد: حفره امنیتی بحرانی CVE-2026-35273 بدون نیاز به احراز هویت، سرورها را در معرض خطر قرار داده است

شرکت اوراکل به مشتریان سازمانی خود هشدار داده است که یک آسیب‌پذیری با درجه خطر «بحرانی» در نرم‌افزار PeopleSoft، که برای مدیریت منابع انسانی، حقوق و دستمزد و امور دانشجویی در بسیاری از سازمان‌های بزرگ و دانشگاه‌ها مورد استفاده قرار می‌گیرد، توسط هکرها مورد سوءاستفاده قرار گرفته است. این هشدار یک روز پس از آن منتشر شد که گروه هکری معروف ShinyHunters مسئولیت یک کارزار گسترده نفوذ سایبری را بر عهده گرفت و مدعی شد بیش از ۱۰۰ سازمان را هدف قرار داده است. این آسیب‌پذیری که با شناسه CVE-2026-35273 و امتیاز شدت ۹.۸ از ۱۰ ثبت شده است، از نوع اجرای کد از راه دور بدون نیاز به احراز هویت (Unauthenticated RCE) بوده و مهاجمان از آن به عنوان یک آسیب‌پذیری روز صفر (Zero-Day) پیش از انتشار هرگونه وصله رسمی بهره‌برداری کرده‌اند.

آسیب‌پذیری موجب هک بیش از ۱۰۰ سازمان شد
آسیب‌پذیری موجب هک بیش از ۱۰۰ سازمان شد

افشای جزئیات فنی CVE-2026-35273؛ SSRF که به RCE تبدیل می‌شود

آسیب‌پذیری PeopleSoft با شناسه CVE-2026-35273 در مؤلفه «مدیریت محیط» (Environment Management Component) این نرم‌افزار، به طور مشخص در بخش Environment Management Hub (EMHub) رخ می‌دهد. این نقص که توسط محققان TrendAI’s Zero Day Initiative به اوراکل گزارش شده، در اصل یک جعل درخواست سمت سرور (Server-Side Request Forgery – SSRF) از نوع CWE-918 است. یک SSRF به مهاجم اجازه می‌دهد تا سرور آسیب‌پذیر را فریب دهد و درخواست‌های HTTP دلخواه را به سیستم‌های داخلی سازمان ارسال کند.

با این حال، ماهیت واقعاً بحرانی این آسیب‌پذیری روز صفر PeopleSoft زمانی آشکار می‌شود که مهاجمان موفق می‌شوند این SSRF را به اجرای کامل کد از راه دور (Remote Code Execution – RCE) تبدیل کنند. CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – یعنی بدون نیاز به احراز هویت (PR:N) و بدون نیاز به تعامل کاربر (UI:N)، مهاجم می‌تواند به طور کامل محرمانگی، یکپارچگی و در دسترس بودن سیستم را به خطر بیندازد و عملاً کنترل کامل سرور را در دست بگیرد. نسخه‌های آسیب‌پذیر PeopleTools 8.61 و 8.62 هستند، اما اوراکل هشدار داده است که نسخه‌های قدیمی‌تر و پشتیبانی‌نشده نیز ممکن است در معرض خطر باشند.

ShinyHunters؛ چگونه یک گروه باج‌افزاری دو هفته از اوراکل جلو زد؟

گروه هکری ShinyHunters که توسط شرکت امنیتی Mandiant (زیرمجموعه گوگل) با نام UNC6240 ردیابی می‌شود، یک گروه باج‌افزاری با انگیزه مالی است که سابقه طولانی در سرقت و باج‌گیری از سازمان‌های بزرگ دارد. بر اساس گزارش Mandiant و گروه اطلاعات تهدید گوگل (GTIG)، فعالیت‌های مخرب مرتبط با این آسیب‌پذیری PeopleSoft برای اولین بار در تاریخ ۲۷ مه ۲۰۲۶ مشاهده شد و تا ۹ ژوئن ۲۰۲۶ ادامه یافت. نکته نگران‌کننده این است که اوراکل تنها در تاریخ ۱۰ ژوئن ۲۰۲۶ یعنی دو هفته پس از شروع حملات، هشدار امنیتی خود را منتشر کرد. این بدان معناست که تمام سازمان‌هایی که در این بازه زمانی هدف قرار گرفتند، با یک حفره روز صفر مواجه بودند؛ نقصی که وصله رسمی برای آن وجود نداشت و مهاجمان از آن آگاه بودند.

یکی از اعضای ShinyHunters در گفت‌وگو با TechCrunch ادعا کرد که این گروه با استفاده از یک «زنجیره ابزارک (gadget chain)» ترکیبی از آسیب‌پذیری‌های قدیمی و جدید، نفوذ خود را انجام داده است. با این حال، Mandiant و سایر شرکت‌های امنیتی تأیید کرده‌اند که هسته اصلی این حملات، بهره‌برداری از CVE-2026-35273 به عنوان یک Zero-Day بوده است. مهاجمان با هدف قرار دادن نقاط پایانی Environment Management Hub (PSEMHUB) در PeopleSoft، موفق به نفوذ اولیه به سیستم‌های قربانی می‌شدند.

تأسیسات فرماندهی لو رفت: کشف زیرساخت در معرض هکرها

در اقدامی تقریباً غیرحرفه‌ای که ابعاد ماجرا را عجیب‌تر کرد، ShinyHunters زیرساخت مرحله‌بندی (staging infrastructure) خود را به طور کامل در معرض دید عموم قرار داد. محقق امنیتی با نام کاربری nahamike01 پنج دایرکتوری عمومی را بر روی پنج آدرس IP متوالی کشف کرد که همه آن‌ها در حال اجرای یک سرور HTTP ساده پایتون بر روی پورت ۸۸۸۸ بودند. Mandiant با بررسی این دایرکتوری‌ها، موفق شد تصویر کاملی از عملیات هکرها به دست آورد.

محققان یک فایل .bash_history مشترک در تمام این سرورها پیدا کردند که خط به خط و با جزئیات زمانی (timestamp) کل مراحل حمله را فاش می‌کرد. از جمله موارد کشف‌شده در زیرساخت در معرض این حملات سایبری می‌توان به موارد زیر اشاره کرد:

  • بدافزار MeshCentral با پوشش مایکروسافت آژور: هکرها از نسخه سفارشی‌شده نرم‌افزار متن‌باز مدیریت از راه دور MeshCentral برای برقراری ارتباط با سرورهای فرماندهی و کنترل (C2) خود استفاده می‌کردند. آنها فایل‌های اجرایی این بدافزار را با نام‌هایی مانند meshagent32-azure-ops.exe و meshagent64-azure-ops.exe تغییر نام داده بودند تا به عنوان سرویس‌های قانونی مایکروسافت آژور (Azure) پنهان شوند. این بدافزار به طور سخت‌افزاری (hardcoded) تنظیم شده بود تا با سرور C2 به آدرس wss://azurenetfiles.net:443/agent.ashx ارتباط برقرار کند.
  • اسکریپت سرقت اعتبارنامه: یک اسکریپت شل که برای ایجاد و توزیع یک یادداشت باج (ransom note) با نام README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT بر روی سرورهای داخلی قربانیان طراحی شده بود. این اسکریپت فایل /etc/hosts را برای شناسایی سیستم‌های مرتبط با PeopleSoft پردازش می‌کرد و سپس سعی می‌کرد با استفاده از حساب‌های مدیریتی رایج PeopleSoft و اوراکل مانند psoft و oracle از طریق SSH به سیستم‌ها متصل شود.

تمرکز حملات بر بخش آموزش عالی؛ ۶۸ درصد قربانیان دانشگاه‌ها و کالج‌ها

بر اساس داده‌های منتشر شده توسط Mandiant و GTIG، این کمپین عمدتاً بخش آموزش عالی (Higher Education) را هدف قرار داده است. از بیش از ۱۰۰ سازمان که به آنها هشدار داده شد، حدود ۶۸ درصد را دانشگاه‌ها و کالج‌ها تشکیل می‌دهند که بیشتر آنها در ایالات متحده آمریکا قرار دارند. گروه هکری ShinyHunters خود مدعی شده است که موفق به نفوذ به بیش از ۳۰۰ نمونه (instance) از PeopleSoft متعلق به بیش از ۱۰۰ سازمان شده است.

سرقت انبوه داده‌های حساس دانشجویی

یکی از نخستین قربانیان این حملات سایبری که به طور رسمی آن را تأیید کرد، دانشگاه ناتینگهام (University of Nottingham) بود. این دانشگاه در بیانیه‌ای اعلام کرد که مقدار قابل توجهی از داده‌های دانشجویان و فارغ‌التحصیلان به سرقت رفته است. اطلاعات سرقت‌شده شامل موارد زیر است:

  • نام و نام خانوادگی
  • تاریخ تولد
  • آدرس محل سکونت
  • شماره تلفن و آدرس ایمیل
  • شماره دانشجویی
  • اطلاعات تحصیلی (وضعیت، رشته، معدل و…)

ShinyHunters مدعی است که در مجموع ۴۸ گیگابایت داده از یک قربانی منفرد سرقت کرده است. داده‌های سرقت‌شده ابتدا با استفاده از ابزار فشرده‌سازی zstd فشرده می‌شدند و سپس از طریق یک اتصال SSH خروجی به آدرس IP 176.120.22.24 که متعلق به سایت افشای داده‌های ShinyHunters (DLS) است، ارسال می‌شدند. گروه هکری در تاریخ ۹ ژوئن ۲۰۲۶، همزمان با پایان عملیات خود، بخشی از داده‌های سرقت‌شده را در وب‌سایت خود منتشر کرد. آنها همچنین تهدید کرده‌اند که در صورت عدم پاسخگویی سازمان‌های قربانی تا ضرب‌الاجل تعیین‌شده، اطلاعات بیشتری را افشا خواهند کرد.

واکنش اوراکل: انتشار وصله امنیتی و اقدامات حفاظتی

شرکت اوراکل در تاریخ ۱۰ ژوئن ۲۰۲۶ یک هشدار امنیتی فوری منتشر و یک وصله خارج از نوبت (out-of-band patch) را برای CVE-2026-35273 عرضه کرد. این شرکت تمام مشتریان خود را ملزم به اعمال فوری این وصله کرده است. با این حال، نکته مهم این است که اوراکل در هشدار اولیه خود تأیید نکرد که این نقص در حال بهره‌برداری فعال است و این موضوع تنها پس از انتشار گزارش‌های مستقل از سوی Mandiant و رسانه‌ها آشکار شد. آژانس امنیت سایبری و زیرساخت آمریکا (CISA) نیز احتمالاً این آسیب‌پذیری را به فهرست آسیب‌پذیری‌های شناخته‌شده و در حال بهره‌برداری (KEV) خود اضافه خواهد کرد.

جمع‌بندی؛ عصر جدید حملات زنجیره تامین نرم‌افزار و باج‌افزاری به زیرساخت‌های حیاتی آموزشی

حملات سایبری ShinyHunters با بهره‌برداری از آسیب‌پذیری PeopleSoft (CVE-2026-35273) یکی از گسترده‌ترین و نگران‌کننده‌ترین کمپین‌های هکری علیه زیرساخت‌های حیاتی آموزشی در سال ۲۰۲۶ است. این رویداد نشان می‌دهد که حتی نرم‌افزارهای سازمانی تثبیت‌شده می‌توانند حفره‌های امنیتی کشف‌نشده داشته باشند که به عنوان روز صفر برای ماه‌ها در دسترس مهاجمان باشند. فقدان وصله رسمی به مدت دو هفته و سهل‌انگاری هکرها در لو دادن زیرساخت خود، ابعاد تلخی به این ماجرا می‌بخشد. سازمان‌های استفاده‌کننده از نرم‌افزار PeopleSoft، به ویژه دانشگاه‌ها و مراکز آموزشی، باید هرچه سریع‌تر وصله امنیتی اوراکل را اعمال کرده و شبکه خود را از نظر شاخص‌های نفوذ (IOC) بررسی کنند. این حمله همچنین زنگ خطری برای ضرورت بازنگری در فرآیندهای مدیریت آسیب‌پذیری و پاسخ به حادثه در سازمان‌های بزرگ است.

آخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *