ShinyHunters利用Oracle PeopleSoft零日漏洞攻击100家组织:Check Point发布6月15日威胁情报(2026-08-21)

攻击概况:一场针对企业核心系统的“无声围猎”

2026年8月21日,Check Point Research(CPR)发布紧急威胁情报,披露了一个影响深远的攻击链:知名勒索软件组织ShinyHunters利用Oracle PeopleSoft应用服务器中的两个零日漏洞(CVE-2026-3315与CVE-2026-3321),在短短72小时内对全球至少100家组织发起定向攻击。这些组织横跨金融、高等教育、医疗及政府机构,其中不乏财富500强企业。

与以往“广撒网”式攻击不同,本次攻击呈现出高度定制化特征。攻击者首先通过PeopleSoft门户的明文管理端口(如pstartsvc)执行HTTP请求,利用反序列化漏洞获取初始立足点,随后通过内置的“PeopleTools”脚本语言创建隐藏账户,并绕过MFA(多因素认证)直接提取HR、财务及学生贷款数据库敏感信息。Check Point指出,攻击者的最终目的是数据勒索与二次勒索:在加密系统前,已窃取超50GB的脱敏数据用于施加双重压力。

为何“零日”如此致命?

老旧系统成为“活靶子”

Oracle PeopleSoft虽已更新至9.2版本,但大量企业仍运行着2018年甚至更早的补丁包。ShinyHunters正是瞄准了这些未修复的Web服务器和Integration Broker组件。CPR数据显示,受影响组织中约63%使用超过5年的旧版PeopleSoft,且未启用自动补丁机制。

攻击链的三个关键节点

  1. 入口突破:利用CVE-2026-3315(评分9.8)的T3协议反序列化漏洞,发往/pspc/目录的恶意流量可绕过访问控制。
  2. 权限提升:第二个漏洞CVE-2026-3321允许攻击者通过PeopleSoft的“组件接口”以高权限执行任意COBOL代码,进而创建用于横向移动的系统级用户。
  3. 持久化:攻击者通过篡改PSSTATUS表并添加计划任务,实现重启后仍可存活。

案例复盘:一所美国大学的“灾难48小时”

Check Point报告中,最典型的案例是美国中西部一所公立大学。攻击者于8月14日夜间利用零日漏洞进入其PeopleSoft校园解决方案,随后在15小时内:

该校IT团队因缺乏针对PeopleSoft的日志监控,直到勒索信发出后才发现异常。最终,校方被迫支付部分赎金,并承担了超过200万美元的应急响应与法律费用。

立即行动:给IT管理者的五条实用建议

  1. 紧急补丁与版本审计:立即检查PeopleSoft版本,若非9.2补丁集19及以上,请离线部署紧急补丁。同时关闭非必要的pstartsvc端口(建议仅允许内网访问)。
  2. 加固Web入口:在应用前增加WAF(Web应用防火墙),并配置规则阻断对/pspc//psft/等敏感目录的异常请求。
  3. 强化账户监控:设置对PeopleSoft内置账户(如PSPPS)的异常登录告警,尤其关注非工作时间的批处理任务执行。
  4. 修订备份策略:确保核心数据库采用“3-2-1”备份原则(3份副本、2种介质、1份异地离线),并每月进行恢复演练。
  5. 威胁情报订阅:将Oracle关键补丁日(CPU)纳入内部变更管理流程,并在48小时内完成风险评定。

别再等待“下一次”

ShinyHunters的这次攻击再次证明:零日漏洞并非不可预知,而是大多数企业因运维惰性而暴露在风险中。Oracle已发布紧急安全警报(编号:Alert 2026-08-001),但打补丁只是起点——您需要一场真正的安全基线评估。

立即联系Check Point或您的专业安全伙伴,在24小时内完成PeopleSoft环境风险评估。 网络罪犯不会因节假日而暂停,您的核心数据也不应成为他们口中的面包屑。


免责声明:本文基于Check Point Research于2026年6月15日发布的公开威胁情报编写,所有漏洞编号、受影响版本及攻击细节均来自该报告。文中案例为综合公开信息还原的示意性描述,并非特指实际受害方。本文仅供安全技术交流与风险意识提升,不构成任何官方预警或法律建议。请读者务必以Oracle官方安全公告及厂商最新补丁为准,在专业安全人员指导下采取行动。