ShinyHunters nutzen Oracle PeopleSoft 0-Day-RCE-Schwachstelle
Mandiant und die Google Threat Intelligence Group (GTIG) haben eine kritische Warnung herausgegeben, nachdem sie eine aktive Kompromittierungs- und Erpressungskampagne identifiziert haben, die auf Oracle PeopleSoft-Infra

Kurzfassung
Warum das wichtig ist
- Mandiant und die Google Threat Intelligence Group (GTIG) haben eine kritische Warnung herausgegeben, nachdem sie eine aktive Kompromittierungs- und Erpressungskampagne identifiziert haben, die auf Oracle PeopleSoft-Infra
- Die Kampagne nutzte CVE-2026-35273, eine kritische Remote-Code-Execution-Schwachstelle (RCE) ohne Authentifizierung mit einem CVSS-Score von 9.8, als Zero-Day aus, bevor Oracle am 10.
- Juni 2026 beobachtet, wobei Angriffe auf die Komponente Environment Management Hub (PSEMHUB) den Versionen 8.61 und 8.62 gerichtet waren.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Mandiant und die Google Threat Intelligence Group (GTIG) haben eine kritische Warnung herausgegeben, nachdem sie eine aktive Kompromittierungs- und Erpressungskampagne identifiziert haben, die auf Oracle...
Warum relevant
Die University of Nottingham bestätigte unbefugte Aktivitäten auf ihren Systemen; Berichte deuten darauf hin, dass etwa 40 Gigabyte gestohlene Daten entwendet wurden, darunter Studentenakten, Finanzhilfedaten,...
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Die Google Threat Intelligence Group informierte über 100 globale Organisationen, deren IP-Adressen mit potenziell verwundbaren Endpunkten korrelierten; 68 % der Opfer konzentrierten sich auf den Hochschulsektor, einschließlich Universitäten und Colleges weltweit.
Die University of Nottingham bestätigte unbefugte Aktivitäten auf ihren Systemen; Berichte deuten darauf hin, dass etwa 40 Gigabyte gestohlene Daten entwendet wurden, darunter Studentenakten, Finanzhilfedaten, Gesundheitsakten und Migrationsunterlagen.
Oracle PeopleSoft 0-Day RCE-Schwachstelle GTIG untersuchte fünf aufeinanderfolgende (142.11.200.186 bis 142.11.200.190), auf denen jeweils ein Python SimpleHTTP-Server auf Port 8888 gehostet wurde. Die freigelegten Verzeichnisinhalte umfassten Befehlsverläufe der Angreifer, Staging-Materialien sowie vorinstallierte MeshCentral-Remote-Management-Agenten.
Technik und Auswirkungen
Die Windows-Agent-Binaries wurden als legitime Microsoft Azure-Dienste getarnt (meshagent32-azure-ops.exe, meshagent64-azure-ops.exe, meshagent64-v2.exe) und waren so konfiguriert, dass sie C2-Kommunikation mit wss://azurenetfiles.net:443/agent.ashx aufbauen – eine Domain, die legitime Microsoft Azure NetApp Files-Endpunkte nachzuahmen versucht.
Die Angreifer richteten am 27. Mai 2026 (UTC) ihre Staging-Umgebung ein, indem sie MeshCentral v1.1.59 installierten, gefolgt, um die Bereitstellung für die tarnende Domäne zu automatisieren.

Mittels der meshctrl.js-CLI führten sie gezielte Aufklärungsbefehle auf kompromittierten Hosts aus, kartierten Oracle PeopleSoft-Konfigurationen durch die Inspektion, prüften aktive NFS-Mounts und lasen WebLogic-Konfigurationsdateien (config.xml), um interne Anwendungsserver zu identifizieren.
Einordnung fuer Autofahrer
Die laterale Bewegung wurde durch ein benutzerdefiniertes Ausbreitungsskript [victim_abbreviation]_fanout.sh automatisiert, das auf /tmp bereitgestellt wurde und SSH-Credential-Spraying gegen interne Hosts durchführte, die aus /etc/hosts extrahiert wurden.
Nach erfolgreicher Authentifizierung platzierte das Skript ein Datei-Marker für Defacement und Erpressung namens README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT in die Verzeichnisse.
Die exfiltrierten Daten wurden vor der Einrichtung einer ausgehenden SSH-Verbindung durch die Angreifer zu 176.120.22.24, der IP-Adresse, die den öffentlichen Spiegel der ShinyHunters Data Leak Site (DLS) hostet, mit zstd komprimiert. Die gestohlenen Datenarchive wurden am 9. Juni 2026 auf der DLS veröffentlicht.
Technischer Hintergrund
Wichtige Indikatoren für Kompromittierung (IOCs): 142.11.200.186–.190: Typ: IP-Adressen; Beschreibung: Angreifer-Staging-Server. azurenetfiles.net: Typ: Domain; Beschreibung: C2-Domäne, die sich als legitimer Dienst tarn. meshagent64-azure-ops.exe: Typ: SHA-256: f02a924c...; Beschreibung: Vorkonfiguriertes Windows-Agentenprogramm. meshagent32-azure-ops.exe: Typ: SHA-256: c7e93327...; Beschreibung: Vorkonfiguriertes Windows-Agentenprogramm..bash_history: Typ: SHA-256: 2ab684d9...; Beschreibung: Befehlsverlauf des Angreifers.
README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT: Typ: Dateiname; Beschreibung: Erpressungsmarker. Organisationen werden dringend empfohlen, den Notfallhinweis für CVE-2026-35273 anzuwenden und sich unverzüglich auf aktiv unterstützte PeopleSoft-Versionen mit allen kritischen Patch-Updates zu befinden.
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Microsoft Outlook und Word: Sicherheitslücken ermöglichen Angreifern die Ausführung von Schadcode
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Festkörperbatterie für E-Autos: Laden zu 90 Prozent in 18 Minuten geht in die Testphase
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Oracle PeopleSoft 0-Day RCE Vulnerability Exploited in Attacks by ShinyHunters
- Canonical
- https://cybersecuritynews.com/oracle-peoplesoft-0-day-rce-vulnerability/
- Quell-URL
- https://cybersecuritynews.com/oracle-peoplesoft-0-day-rce-vulnerability/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Microsoft Outlook und Word: Sicherheitslücken ermöglichen Angreifern die Ausführung von Schadcode
Microsoft hat kritische Patches für drei eng miteinander verbundene Schwachstellen zur Ausführung (RCE) Microsoft Outlook und Word veröffentlicht, die auf Speicher-Sicherheitsmängern auf niedriger Eben
12.06.2026
Live Redaktion
Festkörperbatterie für E-Autos: Laden zu 90 Prozent in 18 Minuten geht in die Testphase
Stellantis hat die Festkörperbatteriezellen Entwicklungsfahrzeug des Dodge Charger Daytona integriert und die Technologie nun auf der Straße getestet.
12.06.2026
Live Redaktion
Apple plant Aluminium-Recycling aus CNC-Spänen für iPhone und MacBook Neo bei nur 125 Grad Celsius
Apple sammelt allmählich ein legendäres Patentportfolio Bereich der Materialwissenschaften an.
12.06.2026
Live Redaktion
Microsoft Teams auf Android: Sicherheitslücke ermöglicht Datenabgriff
Microsoft hat eine erhebliche Sicherheitslücke Microsoft Teams für Android offengelegt, die es einem authentifizierten Angreifer ermöglichen könnte, vertrauliche Informationen über ein Netzwerk preiszugeben.
12.06.2026
Live Redaktion