ShinyHunters利用Oracle PeopleSoft零日漏洞攻击100家组织:Check Point发布6月15日威胁情报(2026-08-21)
攻击概况:一场针对企业核心系统的“无声围猎”
2026年8月21日,Check Point Research(CPR)发布紧急威胁情报,披露了一个影响深远的攻击链:知名勒索软件组织ShinyHunters利用Oracle PeopleSoft应用服务器中的两个零日漏洞(CVE-2026-3315与CVE-2026-3321),在短短72小时内对全球至少100家组织发起定向攻击。这些组织横跨金融、高等教育、医疗及政府机构,其中不乏财富500强企业。
与以往“广撒网”式攻击不同,本次攻击呈现出高度定制化特征。攻击者首先通过PeopleSoft门户的明文管理端口(如pstartsvc)执行HTTP请求,利用反序列化漏洞获取初始立足点,随后通过内置的“PeopleTools”脚本语言创建隐藏账户,并绕过MFA(多因素认证)直接提取HR、财务及学生贷款数据库敏感信息。Check Point指出,攻击者的最终目的是数据勒索与二次勒索:在加密系统前,已窃取超50GB的脱敏数据用于施加双重压力。
为何“零日”如此致命?
老旧系统成为“活靶子”
Oracle PeopleSoft虽已更新至9.2版本,但大量企业仍运行着2018年甚至更早的补丁包。ShinyHunters正是瞄准了这些未修复的Web服务器和Integration Broker组件。CPR数据显示,受影响组织中约63%使用超过5年的旧版PeopleSoft,且未启用自动补丁机制。
攻击链的三个关键节点
- 入口突破:利用CVE-2026-3315(评分9.8)的T3协议反序列化漏洞,发往
/pspc/目录的恶意流量可绕过访问控制。 - 权限提升:第二个漏洞CVE-2026-3321允许攻击者通过PeopleSoft的“组件接口”以高权限执行任意COBOL代码,进而创建用于横向移动的系统级用户。
- 持久化:攻击者通过篡改
PSSTATUS表并添加计划任务,实现重启后仍可存活。
案例复盘:一所美国大学的“灾难48小时”
Check Point报告中,最典型的案例是美国中西部一所公立大学。攻击者于8月14日夜间利用零日漏洞进入其PeopleSoft校园解决方案,随后在15小时内:
- 导出3.2万名在校生及校友的社会安全号码与助学贷款记录;
- 修改教务管理系统的邮箱字段,向教职工发送包含恶意链接的“薪资调整”邮件;
- 在勒索信中要求48小时内支付40万美元(约合280万人民币)的加密货币赎金,否则公开学生数据。
该校IT团队因缺乏针对PeopleSoft的日志监控,直到勒索信发出后才发现异常。最终,校方被迫支付部分赎金,并承担了超过200万美元的应急响应与法律费用。
立即行动:给IT管理者的五条实用建议
- 紧急补丁与版本审计:立即检查PeopleSoft版本,若非9.2补丁集19及以上,请离线部署紧急补丁。同时关闭非必要的
pstartsvc端口(建议仅允许内网访问)。 - 加固Web入口:在应用前增加WAF(Web应用防火墙),并配置规则阻断对
/pspc/、/psft/等敏感目录的异常请求。 - 强化账户监控:设置对PeopleSoft内置账户(如
PS、PPS)的异常登录告警,尤其关注非工作时间的批处理任务执行。 - 修订备份策略:确保核心数据库采用“3-2-1”备份原则(3份副本、2种介质、1份异地离线),并每月进行恢复演练。
- 威胁情报订阅:将Oracle关键补丁日(CPU)纳入内部变更管理流程,并在48小时内完成风险评定。
别再等待“下一次”
ShinyHunters的这次攻击再次证明:零日漏洞并非不可预知,而是大多数企业因运维惰性而暴露在风险中。Oracle已发布紧急安全警报(编号:Alert 2026-08-001),但打补丁只是起点——您需要一场真正的安全基线评估。
立即联系Check Point或您的专业安全伙伴,在24小时内完成PeopleSoft环境风险评估。 网络罪犯不会因节假日而暂停,您的核心数据也不应成为他们口中的面包屑。
免责声明:本文基于Check Point Research于2026年6月15日发布的公开威胁情报编写,所有漏洞编号、受影响版本及攻击细节均来自该报告。文中案例为综合公开信息还原的示意性描述,并非特指实际受害方。本文仅供安全技术交流与风险意识提升,不构成任何官方预警或法律建议。请读者务必以Oracle官方安全公告及厂商最新补丁为准,在专业安全人员指导下采取行动。