NachrichtenAktienShinyHunters setzt groß angelegte Angriffe auf anfällige Oracle-PeopleSoft-Systeme weltweit fort

ShinyHunters setzt groß angelegte Angriffe auf anfällige Oracle-PeopleSoft-Systeme weltweit fort

Autor: Cryptopolitan·

Wichtige Erkenntnisse

  • •Laut Mandiant hat ShinyHunters seine Taktik geändert und konzentriert sich auf Organisationen, die Web-Anwendung-Firewall-Regeln eingesetzt, Oracles Patch für die PeopleSoft-Schwachstelle jedoch nicht installiert haben.
  • •Die ersten Angriffe liefen vom 27. Mai bis zum 9. Juni und zielten hauptsächlich auf Universitäten, während die erneute Kampagne Bildung, Technologie, Gesundheits, Landwirtschaft, Verkehr und Regierungssektoren in mehreren Ländern umfasst.
  • •ShinyHunters behauptet, das FBI über eine PeopleSoft-Sicherheitslücke kompromittiert zu haben; ein Reuters-Bericht sagt, die geleakten Daten hätten Namen sowie medizinische und psychiatrische Unterlagen von Mitarbeitern bestimmter Einheiten enthalten, und das FBI untersucht den Vorfall mit Nachdruck.
  • •Eine Vollmachtseinreichung zeigt, dass Larry Ellison 67 Millionen weitere Oracle-Aktien als Kreditsicherheit verpfändet hat als ein Jahr zuvor — ein Anstieg von 19 % im Wert von rund 9,2 Milliarden US-Dollar zum Schlusskurs von 137,10 US-Dollar.
  • •Ellison stornierte am 12. September 2026 einen Handelsplan, der den Verkauf von bis zu 50 Millionen Oracle-Aktien im Wert von rund 7,5 Milliarden US-Dollar ermöglicht hätte, nachdem Oracle einen Umsatz von 19,3 Milliarden US-Dollar im ersten Geschäft squartal — 30 % über dem Vorjahr — und einen negativen freien Cashflow von 5,40 Milliarden US-Dollar gemeldet hatte.
ShinyHunters setzt groß angelegte Angriffe auf anfällige Oracle-PeopleSoft-Systeme weltweit fort

ShinyHunters hat eine umfassende Angriffskampagne gegen Oracle PeopleSoft wieder aufgenommen und umgeht dabei die Schutzmaßnahmen, die Organisationen nach Sicherheitsverletzungen im früheren Verlauf dieses Sommers eingeführt hatten. Google Cybersicherheitseinheit Mandiant teilte am Freitag mit, dass die Hackergruppe eine von ihr als „Massenausnutzung“ bezeichnete Ausnutzung einer PeopleSoft-Sicherheitsschwachstelle durchführt.

Der Bedrohungsintelligenz-Bericht wurde nur wenige Tage nach ShinyHunters' Behauptung veröffentlicht, Personaldaten des FBI gestohlen zu haben. Alphabet's Google (NASDAQ: GOOGL) erklärte, die Angreifer hätten ihre Methoden geändert, nachdem die Verteidiger auf die erste Welle reagiert hatten.

Die früheren Angriffe fanden zwischen dem 27. Mai und dem 9. Juni statt und richteten sich hauptsächlich gegen Universitäten. Laut Mandiant verlagerte ShinyHunters anschließend seine Strategie und konzentrierte sich auf Organisationen, die Web-Anwendung-Firewall-Regeln hinzugefügt hatten — Filter, die den Verkehr auf bekannte Angriffsmuster prüfen — Oracles Patch (NYSE: ORCL) jedoch nicht eingespielt hatten. Die erneute Kampagne hat bereits Dutzende Computer weltweit erreicht.

Mandiant zufolge umfassen die Zielbranchen Hochschulen, Technologie, Gesundheitswesen, Landwirtschaft, Verkehr und Regierung, ohne jedoch einzelne betroffeneen zu nennen. PeopleSoft wird häufig zur Verwaltung von Personalressourcen und anderen kritischen internen Abläufen eingesetzt, auch an Organisationen mit erheblichen Sicherheitsfähigkeiten. Da die Software im Mittelpunkt der HR-Abläufe steht, kann eine einzige verwundbare Installation die Personaldaten einer gesamten Organisation gefährden — genau die Art sensibler Daten, um die es im Fall des FBI geht.

Mandiant: Taktik wurde nach dem Aufbau von Firewall-Verteidigungen geändert

Laut Mandiant passten sich die Angreifer an, sobald nach den Vorfällen im Mai und Juni Sicherheitsrichtlinien veröffentlicht wurden. Einige Organisationen reagierten mit dem Einsatz von Web-Anwendung-Firewall-Filtern, um die bekannte Angriffsmethode zu blockieren. Diese Maßnahmen konnten jedoch keine Systeme schützen, auf denen Oracles Patch nicht installiert war, und ShinyHunters konzentrierte sich genau auf diese ungepatchten Umgebungen. Die Gruppe änderte die Art und Weise, wie sie auf die verwundbare PeopleSoft-Software zugriff, und nutzte weiterhin dieselbe zugrunde liegende Schwachstelle aus, für die Oracle bereits einen Patch veröffentlicht hatte. Diese Abfolge verdeutlicht eine grundlegende Regel im Umgang mit Massenausnutzungen: Filter können eine bekannte Angriffsmethode blockieren, aber nur der Patch beseitigt die Schwachstelle selbst.

Die Folgen der Kampagne reichen bis zum Federal Bureau of Investigation. Nach Angaben von ShinyHunters wurde das FBI über eine PeopleSoft-Sicherheitslücke kompromittiert, und ein Reuters-Bericht berichtete, die geleakten Daten hätten Namen von Personen bestimmter FBI-Einheiten sowie deren medizinische und psychiatrische Unterlagen enthalten. Das FBI erklärte am Mittwoch, es untersuche die gemeldete Sicherheitsverletzung „mit Nachdruck“.

ShinyHunters hat die Verantwortung für mehrere große Datenschutzverletzungen übernommen, und die FBI-Behauptung kam nur wenige Tage vor Mandiants Veröffentlichung der neuen Erkenntnisse über die umfassendere PeopleSoft-Kampagne ans Licht. Die jüngsten Aktivitäten folgten auf die erste Welle und erstrecken sich über Organisationen in mehreren Ländern und Branchen. Mandiants Bericht konzentrierte sich auf Systeme, die über Firewall-Schutz verfügten, jedoch ohne Oracles Patch blieben.

Ellison verpfändet weitere Oracle-Aktien und storniert geplanten Aktienverkauf über 7,5 Milliarden US-Dollar

Von der Hackerkampagne getrennt gab Oracle neue Details zu den verpfändeten Aktien des Mitgründers Larry Ellison bekannt. Ellison hat im Vergleich zum Vorjahreszeitraum 67 Millionen Oracle-Aktien als Sicherheit für private Kredite hinterlegt. Einer am Freitag veröffentlichten Vollmachtseinreichung zufolge liegt die Zahl der verpfändeten Aktien 19 % über dem Wert von 2025. Zum Schlusskurs von Oracle von 137,10 US-Dollar sind diese Aktien rund 9,2 Milliarden US-Dollar wert. Die Verpfändung von Aktien als Kreditsicherheit verknüpft die Privatfinanzen eines Managers mit dem Aktienkurs des Unternehmens — weshalb Vollmachtseinreichungen den Umfang solcher Vereinbarungen ausweisen.

Ellison finanziert zudem eine große Medienübernahme mit, an der sein Sohn David Ellison beteiligt ist, dessen Unternehmen Paramount Skydance Corp. (NASDAQ: PSKY) die Übernahme von Warner Bros. Discovery Inc. (NASDAQ: WBD) in einer Transaktion im Wert von 111 Milliarden US-Dollar anstrebt. Die Familie Ellison hat 47 Milliarden US-Dollar Eigenkapitalfinanzierung für das Geschäft zugesagt, wovon rund 24 Milliarden US-Dollar von drei nahöstlichen Staatsfonds stammen.

Ellison nahm in diesem Monat außerdem einen großen Oracle-Aktienverkaufsplan zurück. Am 12. September 2026 stornierte er einen Plan, der ihm den Verkauf von bis zu 50 Millionen Aktien erlaubt hätte — ein Paket, das beim Schlusskurs der Aktie rund 7,5 Milliarden US-Dollar wert war. Oracle hatte den geplanten Verkauf nur einen Tag zuvor in einer regulatorischen Einreichung offengelegt. Pläne dieser Art ermöglichen Unternehmensinsidern, künftige Aktienverkäufe im Voraus zu festgelegten Konditionen zu planen.

Der Handelsplan war am 22. Juni 2026 beschlossen worden und hätte am 24. Oktober auslaufen sollen. Oracle erklärte, es seien keine Aktien im Rahmen des Plans verkauft worden, und fügte hinzu, Ellison habe „keine weiteren Pläne, irgendeine seiner Oracle-Aktien zu verkaufen“. Das Unternehmen nannte keinen Grund für die Rücknahme.

Die Stornierung erfolgte nach Oracles Bericht für das erste Geschäft squartal, in dem der Umsatz im Jahresvergleich um 30 % auf 19,3 Milliarden US-Dollar stieg und das bereinigte Ergebnis je Aktie 1,92 US-Dollar erreichte. Der freie Cashflow betrug negative 5,40 Milliarden US-Dollar, verglichen mit den erwarteten 9,56 Milliarden US-Dollar Abfluss durch Analysten. Oracle erhöhte zudem seinen Auftragsbestand — ein Maß für vertraglich zugesagte künftige Umsätze — auf 664 Milliarden US-Dollar, und das Unternehmen gibt weiterhin massenhaft Geld für KI-Infrastruktur aus, obwohl der freie Cashflow negativ bleibt.