اوراکل هشدار فوری داد: حفره امنیتی بحرانی CVE-2026-35273 بدون نیاز به احراز هویت، سرورها را در معرض خطر قرار داده است
شرکت اوراکل به مشتریان سازمانی خود هشدار داده است که یک آسیبپذیری با درجه خطر «بحرانی» در نرمافزار PeopleSoft، که برای مدیریت منابع انسانی، حقوق و دستمزد و امور دانشجویی در بسیاری از سازمانهای بزرگ و دانشگاهها مورد استفاده قرار میگیرد، توسط هکرها مورد سوءاستفاده قرار گرفته است. این هشدار یک روز پس از آن منتشر شد که گروه هکری معروف ShinyHunters مسئولیت یک کارزار گسترده نفوذ سایبری را بر عهده گرفت و مدعی شد بیش از ۱۰۰ سازمان را هدف قرار داده است. این آسیبپذیری که با شناسه CVE-2026-35273 و امتیاز شدت ۹.۸ از ۱۰ ثبت شده است، از نوع اجرای کد از راه دور بدون نیاز به احراز هویت (Unauthenticated RCE) بوده و مهاجمان از آن به عنوان یک آسیبپذیری روز صفر (Zero-Day) پیش از انتشار هرگونه وصله رسمی بهرهبرداری کردهاند.

افشای جزئیات فنی CVE-2026-35273؛ SSRF که به RCE تبدیل میشود
آسیبپذیری PeopleSoft با شناسه CVE-2026-35273 در مؤلفه «مدیریت محیط» (Environment Management Component) این نرمافزار، به طور مشخص در بخش Environment Management Hub (EMHub) رخ میدهد. این نقص که توسط محققان TrendAI’s Zero Day Initiative به اوراکل گزارش شده، در اصل یک جعل درخواست سمت سرور (Server-Side Request Forgery – SSRF) از نوع CWE-918 است. یک SSRF به مهاجم اجازه میدهد تا سرور آسیبپذیر را فریب دهد و درخواستهای HTTP دلخواه را به سیستمهای داخلی سازمان ارسال کند.
با این حال، ماهیت واقعاً بحرانی این آسیبپذیری روز صفر PeopleSoft زمانی آشکار میشود که مهاجمان موفق میشوند این SSRF را به اجرای کامل کد از راه دور (Remote Code Execution – RCE) تبدیل کنند. CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – یعنی بدون نیاز به احراز هویت (PR:N) و بدون نیاز به تعامل کاربر (UI:N)، مهاجم میتواند به طور کامل محرمانگی، یکپارچگی و در دسترس بودن سیستم را به خطر بیندازد و عملاً کنترل کامل سرور را در دست بگیرد. نسخههای آسیبپذیر PeopleTools 8.61 و 8.62 هستند، اما اوراکل هشدار داده است که نسخههای قدیمیتر و پشتیبانینشده نیز ممکن است در معرض خطر باشند.
ShinyHunters؛ چگونه یک گروه باجافزاری دو هفته از اوراکل جلو زد؟
گروه هکری ShinyHunters که توسط شرکت امنیتی Mandiant (زیرمجموعه گوگل) با نام UNC6240 ردیابی میشود، یک گروه باجافزاری با انگیزه مالی است که سابقه طولانی در سرقت و باجگیری از سازمانهای بزرگ دارد. بر اساس گزارش Mandiant و گروه اطلاعات تهدید گوگل (GTIG)، فعالیتهای مخرب مرتبط با این آسیبپذیری PeopleSoft برای اولین بار در تاریخ ۲۷ مه ۲۰۲۶ مشاهده شد و تا ۹ ژوئن ۲۰۲۶ ادامه یافت. نکته نگرانکننده این است که اوراکل تنها در تاریخ ۱۰ ژوئن ۲۰۲۶ یعنی دو هفته پس از شروع حملات، هشدار امنیتی خود را منتشر کرد. این بدان معناست که تمام سازمانهایی که در این بازه زمانی هدف قرار گرفتند، با یک حفره روز صفر مواجه بودند؛ نقصی که وصله رسمی برای آن وجود نداشت و مهاجمان از آن آگاه بودند.
یکی از اعضای ShinyHunters در گفتوگو با TechCrunch ادعا کرد که این گروه با استفاده از یک «زنجیره ابزارک (gadget chain)» ترکیبی از آسیبپذیریهای قدیمی و جدید، نفوذ خود را انجام داده است. با این حال، Mandiant و سایر شرکتهای امنیتی تأیید کردهاند که هسته اصلی این حملات، بهرهبرداری از CVE-2026-35273 به عنوان یک Zero-Day بوده است. مهاجمان با هدف قرار دادن نقاط پایانی Environment Management Hub (PSEMHUB) در PeopleSoft، موفق به نفوذ اولیه به سیستمهای قربانی میشدند.
تأسیسات فرماندهی لو رفت: کشف زیرساخت در معرض هکرها
در اقدامی تقریباً غیرحرفهای که ابعاد ماجرا را عجیبتر کرد، ShinyHunters زیرساخت مرحلهبندی (staging infrastructure) خود را به طور کامل در معرض دید عموم قرار داد. محقق امنیتی با نام کاربری nahamike01 پنج دایرکتوری عمومی را بر روی پنج آدرس IP متوالی کشف کرد که همه آنها در حال اجرای یک سرور HTTP ساده پایتون بر روی پورت ۸۸۸۸ بودند. Mandiant با بررسی این دایرکتوریها، موفق شد تصویر کاملی از عملیات هکرها به دست آورد.
محققان یک فایل .bash_history مشترک در تمام این سرورها پیدا کردند که خط به خط و با جزئیات زمانی (timestamp) کل مراحل حمله را فاش میکرد. از جمله موارد کشفشده در زیرساخت در معرض این حملات سایبری میتوان به موارد زیر اشاره کرد:
- بدافزار MeshCentral با پوشش مایکروسافت آژور: هکرها از نسخه سفارشیشده نرمافزار متنباز مدیریت از راه دور MeshCentral برای برقراری ارتباط با سرورهای فرماندهی و کنترل (C2) خود استفاده میکردند. آنها فایلهای اجرایی این بدافزار را با نامهایی مانند meshagent32-azure-ops.exe و meshagent64-azure-ops.exe تغییر نام داده بودند تا به عنوان سرویسهای قانونی مایکروسافت آژور (Azure) پنهان شوند. این بدافزار به طور سختافزاری (hardcoded) تنظیم شده بود تا با سرور C2 به آدرس wss://azurenetfiles.net:443/agent.ashx ارتباط برقرار کند.
- اسکریپت سرقت اعتبارنامه: یک اسکریپت شل که برای ایجاد و توزیع یک یادداشت باج (ransom note) با نام README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT بر روی سرورهای داخلی قربانیان طراحی شده بود. این اسکریپت فایل /etc/hosts را برای شناسایی سیستمهای مرتبط با PeopleSoft پردازش میکرد و سپس سعی میکرد با استفاده از حسابهای مدیریتی رایج PeopleSoft و اوراکل مانند psoft و oracle از طریق SSH به سیستمها متصل شود.
تمرکز حملات بر بخش آموزش عالی؛ ۶۸ درصد قربانیان دانشگاهها و کالجها
بر اساس دادههای منتشر شده توسط Mandiant و GTIG، این کمپین عمدتاً بخش آموزش عالی (Higher Education) را هدف قرار داده است. از بیش از ۱۰۰ سازمان که به آنها هشدار داده شد، حدود ۶۸ درصد را دانشگاهها و کالجها تشکیل میدهند که بیشتر آنها در ایالات متحده آمریکا قرار دارند. گروه هکری ShinyHunters خود مدعی شده است که موفق به نفوذ به بیش از ۳۰۰ نمونه (instance) از PeopleSoft متعلق به بیش از ۱۰۰ سازمان شده است.
سرقت انبوه دادههای حساس دانشجویی
یکی از نخستین قربانیان این حملات سایبری که به طور رسمی آن را تأیید کرد، دانشگاه ناتینگهام (University of Nottingham) بود. این دانشگاه در بیانیهای اعلام کرد که مقدار قابل توجهی از دادههای دانشجویان و فارغالتحصیلان به سرقت رفته است. اطلاعات سرقتشده شامل موارد زیر است:
- نام و نام خانوادگی
- تاریخ تولد
- آدرس محل سکونت
- شماره تلفن و آدرس ایمیل
- شماره دانشجویی
- اطلاعات تحصیلی (وضعیت، رشته، معدل و…)
ShinyHunters مدعی است که در مجموع ۴۸ گیگابایت داده از یک قربانی منفرد سرقت کرده است. دادههای سرقتشده ابتدا با استفاده از ابزار فشردهسازی zstd فشرده میشدند و سپس از طریق یک اتصال SSH خروجی به آدرس IP 176.120.22.24 که متعلق به سایت افشای دادههای ShinyHunters (DLS) است، ارسال میشدند. گروه هکری در تاریخ ۹ ژوئن ۲۰۲۶، همزمان با پایان عملیات خود، بخشی از دادههای سرقتشده را در وبسایت خود منتشر کرد. آنها همچنین تهدید کردهاند که در صورت عدم پاسخگویی سازمانهای قربانی تا ضربالاجل تعیینشده، اطلاعات بیشتری را افشا خواهند کرد.
واکنش اوراکل: انتشار وصله امنیتی و اقدامات حفاظتی
شرکت اوراکل در تاریخ ۱۰ ژوئن ۲۰۲۶ یک هشدار امنیتی فوری منتشر و یک وصله خارج از نوبت (out-of-band patch) را برای CVE-2026-35273 عرضه کرد. این شرکت تمام مشتریان خود را ملزم به اعمال فوری این وصله کرده است. با این حال، نکته مهم این است که اوراکل در هشدار اولیه خود تأیید نکرد که این نقص در حال بهرهبرداری فعال است و این موضوع تنها پس از انتشار گزارشهای مستقل از سوی Mandiant و رسانهها آشکار شد. آژانس امنیت سایبری و زیرساخت آمریکا (CISA) نیز احتمالاً این آسیبپذیری را به فهرست آسیبپذیریهای شناختهشده و در حال بهرهبرداری (KEV) خود اضافه خواهد کرد.
جمعبندی؛ عصر جدید حملات زنجیره تامین نرمافزار و باجافزاری به زیرساختهای حیاتی آموزشی
حملات سایبری ShinyHunters با بهرهبرداری از آسیبپذیری PeopleSoft (CVE-2026-35273) یکی از گستردهترین و نگرانکنندهترین کمپینهای هکری علیه زیرساختهای حیاتی آموزشی در سال ۲۰۲۶ است. این رویداد نشان میدهد که حتی نرمافزارهای سازمانی تثبیتشده میتوانند حفرههای امنیتی کشفنشده داشته باشند که به عنوان روز صفر برای ماهها در دسترس مهاجمان باشند. فقدان وصله رسمی به مدت دو هفته و سهلانگاری هکرها در لو دادن زیرساخت خود، ابعاد تلخی به این ماجرا میبخشد. سازمانهای استفادهکننده از نرمافزار PeopleSoft، به ویژه دانشگاهها و مراکز آموزشی، باید هرچه سریعتر وصله امنیتی اوراکل را اعمال کرده و شبکه خود را از نظر شاخصهای نفوذ (IOC) بررسی کنند. این حمله همچنین زنگ خطری برای ضرورت بازنگری در فرآیندهای مدیریت آسیبپذیری و پاسخ به حادثه در سازمانهای بزرگ است.

































Leave a Reply