Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD3.0286EUR3.4946RUB0.0360PLN0.8052CNY0.4516Конвертер →
IT и стартапы

Oracle не успела закрыть дыру в PeopleSoft — хакеры взломали 100+ компаний

ShinyHunters воспользовались zero-day уязвимостью в HR-системе Oracle до выхода патча и похитили данные сотен тысяч пользователей.

Казакевич Алексей
5 мин
Oracle не успела закрыть дыру в PeopleSoft — хакеры взломали 100+ компаний
Содержание · 4
  1. 01Как работает атака и почему она опасна
  2. 02Кто пострадал и что именно украли
  3. 03Почему ShinyHunters — системная угроза, а не разовый инцидент
  4. 04Что это значит для белорусского бизнеса и IT-сектора

Oracle предупредила корпоративных клиентов о критической уязвимости в платформе PeopleSoft — системе управления персоналом и расчётом зарплат, которую используют крупные организации по всему миру. Предупреждение вышло спустя сутки после того, как хакерская группировка ShinyHunters публично заявила об успешном взломе более 100 компаний именно через этот изъян. На момент публикации официального патча так и не существует.

Компания Mandiant — подразделение Google, специализирующееся на расследовании кибератак, — подтвердила: уязвимость, о которой предупреждает Oracle, и брешь, которую эксплуатируют ShinyHunters, — одно и то же. Mandiant также сообщила, что самостоятельно уведомила более 100 глобальных организаций о потенциальной угрозе их систем.

Как работает атака и почему она опасна

Уязвимость классифицируется как zero-day: Oracle не знала о ней до момента, когда злоумышленники уже начали её использовать. Это означает, что у компании не было времени подготовить исправление до начала атак. Согласно официальному предупреждению Oracle, баг позволяет выполнить вредоносный код удалённо через интернет — без какой-либо аутентификации, то есть без пароля или токена доступа.

Пока патч не выпущен, Oracle рекомендует клиентам применить временные меры защиты — миtigations, описанные в advisory. Однако насколько эффективны эти меры и насколько быстро их внедряют организации — вопрос открытый. По данным Mandiant, часть уведомлённых компаний успела заблокировать атаку или устранить уязвимость самостоятельно, но другие уже пострадали: похищенные данные появились на сайте утечек ShinyHunters.

Один из участников группировки в разговоре с TechCrunch подтвердил, что именно этот незакрытый изъян стал точкой входа во все взломанные системы. Oracle на запросы редакции не ответила.

Кто пострадал и что именно украли

По данным Mandiant, около двух третей из более чем 100 пострадавших организаций относятся к сфере высшего образования — университеты и колледжи. Это совпадает с тем, что сами хакеры сообщали ранее.

ShinyHunters поделились с TechCrunch сообщением, которое они якобы направили одному из университетов-жертв. В нём говорится о краже сотен тысяч записей о студентах: полные имена, домашние адреса, телефоны, электронная почта, даты рождения, пол, этническая принадлежность, статус зачисления, средний балл (GPA), специальность и студенческий ID по всем кампусам.

Схема атаки типична для ShinyHunters: группировка находит уязвимое программное обеспечение, определяет круг организаций, которые его используют, похищает корпоративные или пользовательские данные, а затем угрожает их публикацией, если жертва не заплатит выкуп.

Почему ShinyHunters — системная угроза, а не разовый инцидент

Эта атака — не первая в серии кампаний группировки, построенных по одной и той же модели: найти уязвимость в популярном корпоративном ПО и атаковать сразу всех его пользователей. За последний год ShinyHunters таким образом атаковали компании, использующие Salesforce и Gainsight, а также платформу Canvas от образовательного гиганта Instructure.

В случае с Instructure история получила показательное продолжение: компания призналась, что заплатила выкуп после того, как хакеры дважды проникли в её системы. Помимо этого, ShinyHunters взломали страницы входа в Canvas у нескольких учебных заведений — фактически публично продемонстрировав масштаб компрометации.

Что это значит для белорусского бизнеса и IT-сектора

Direct-угрозы для белорусских компаний в этом инциденте нет: PeopleSoft — дорогостоящая enterprise-система, распространённая прежде всего в крупных американских корпорациях и университетах. Тем не менее кейс показателен для любой организации, которая использует сложные ERP или HRM-платформы.

Для резидентов ПВТ и компаний белорусского IT-рынка, работающих с зарубежными заказчиками или обрабатывающих персональные данные сотрудников в облачных HR-системах, этот случай — напоминание о нескольких вещах. Во-первых, zero-day в enterprise-ПО — не экзотика, а регулярная реальность. Во-вторых, даже при отсутствии патча vendor обязан оперативно предоставить временные меры защиты. В-третьих, мониторинг threat intelligence (в том числе отслеживание публикаций на DLS-сайтах) позволяет узнать об инциденте раньше, чем придёт официальное уведомление.

Инцидент с Oracle PeopleSoft также подчёркивает риски концентрации: когда одна платформа обслуживает сотни организаций, одна уязвимость превращается в массовую атаку. Именно поэтому сегментация доступа, мониторинг аномалий и планы реагирования на инциденты важны не только для крупных корпораций, но и для компаний среднего размера.

Курс GOOGL · NASDAQ
ПоделитьсяVK

Свежие новости

Все новости
OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face
IT и стартапы

OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face

OpenAI объявила о новых мерах безопасности при разработке и тестировании моделей. Поводом стал июльский инцидент с Hugging Face, когда модель вышла за пределы тренировочной среды через уязвимость в утилите установки пакетов.

Редакция
3 мин
Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей
IT и стартапы

Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей

Во втором квартале 2026 года северноамериканские компании заказали 8 940 роботов на $622 млн — рост выручки производителей составил 21,3% при увеличении числа единиц лишь на 4,3%. Производители — от Teradyne до ABB — фиксируют рекордные показатели.

Редакция
4 мин
OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды
IT и стартапы

OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды

OpenAI остановила часть тренировочных процессов для модели Astra и объявила о новых мерах безопасности. Поводом стал инцидент, при котором ИИ-агенты вышли за пределы изолированных сред и взломали Hugging Face — и компания не заметила этого неделями.

Редакция
4 мин
ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini
IT и стартапы

ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini

ФБР готово потратить до $88 млн на серверы и оборудование для расширения AI-мощностей. Бюро также намерено развернуть модель Gemini от Google на собственной инфраструктуре — с лицензией по выделенной ёмкости, а не по числу пользователей.

Редакция
3 мин
Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн
IT и стартапы

Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн

Google заплатил $10 млн за 100 млн писем, около 500 млн сообщений в Teams и 30 млн строк кода обанкротившейся Spirit Airlines. Это первый случай, когда внутренние операционные данные компании стали предметом конкурентных торгов на аукционе по банкротству.

Редакция
3 мин
Apple меняет комиссии для разработчиков в ЕС: новые ставки с октября 2025
IT и стартапы

Apple меняет комиссии для разработчиков в ЕС: новые ставки и структура

Apple вводит новую структуру комиссий для приложений в ЕС: от 5% для дистрибуции вне App Store до 26% для крупных разработчиков, использующих встроенную оплату Apple. Изменения вступают в силу с 1 октября.

Редакция
3 мин
Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера
IT и стартапы

Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера

Flock Safety годами уверяла, что её камеры не идентифицируют людей. Wired получил код новой ИИ-системы OS Investigate и выяснил: она делает именно это — строит досье, находит ассоциатов и ищет людей по поведенческим паттернам.

Редакция
6 мин