ShinyHunters wznawia zakrojone na dużą skalę ataki na systemy Oracle PeopleSoft pomimo nowych zabezpieczeń
Najważniejsze informacje
- •Mandiant informuje, że ShinyHunters zmieniła taktykę, koncentrując się na organizacjach, które wdrożyły reguły zapór aplikacji internetowych, ale nie zainstalowały poprawki Oracle dla luki w PeopleSoft.
- •Początkowe ataki trwały od 27 maja do 9 czerwca i wymierzone były głównie w uniwersytety, podczas gdy odnowiona kampania obejmuje sektory edukacji, technologii, ochrony zdrowia, rolnictwa, transportu i administracji rządowej w wielu krajach.
- •ShinyHunters twierdzi, że włamała się do FBI przez lukę w PeopleSoft, a raport Reutersa mówi, że wyciekłe dane obejmowały nazwiska oraz dokumentację medyc i psychiatryczną personelu konkretnych jednostek; FBI assure agresywnie bada sprawę.
- •Z prozy proxy wynika, że Larry Ellison zastawił o 67 milionów więcej akcji Oracle jako zabezpieczenie pożyczek niż rok wcześniej — wzrost o 19%, wart około 9,2 miliarda dolarów po cenie zamknięcia 137,10 dolara.
- •Ellison anulował 12 września 2026 roku plan handlowy, który pozwalał na sprzedaż do 50 milionów akcji Oracle o wartości około 7,5 miliarda dolarów, po tym jak Oracle zgłosił przychody pierwszego kwartału fiskalnego w wysokości 19,3 miliarda dolarów — wzrost o 30% rok do roku — przy ujemnym wolnym przepływie pieniężnym wynoszącym 5,40 miliarda dolarów.

ShinyHunters wznowiła rozległą kampanię ataków na Oracle PeopleSoft, omijając zabezpieczenia wdrożone przez organizacje po wcześniejszych naruszeniach tego lata. Należący do Google dział cyberbezpieczeństwa, Mandiant, powiedział w piątek, że grupa hakerska prowadzi to, co określiła jako „masowe wykorzystywanie” luki w zabezpieczeniach PeopleSoft.
Raport wywiadowczy ds. zagrożeń został opublikowany zaledwie kilka dni po tym, jak ShinyHunters twierdziła, że ukradła dane personelu FBI. Alphabet's Google (NASDAQ: GOOGL) poinformował, że atakujący zmienili swoje metody po reakcji obrońców na pierwszą falę.
Wcześniejsze ataki odbyły się między 27 maja a 9 czerwca i wymierzone były głównie w uniwersytety. Według Mandiant, ShinyHunters następnie zmieniła strategię, koncentrując się na organizacjach, które dodały reguły zapór aplikacji internetowych — filtry sprawdzające ruch pod kątem znanych wzorców ataków — ale nie zastosowały poprawki Oracle (NYSE: ORCL). Odnowiona kampania dotarła już do dziesiątek komputerów na całym świecie.
Mandiant powiedział, że celowane branże obejmują szkolnictwo wyższe, technologię, ochronę zdrowia, rolnictwo, transport i administrację rządową, choć nie podał nazw żadnych z dotkniętych organizacji. PeopleSoft jest szeroko używany do zarządzania zasobami ludzkimi i innymi kluczowymi operacjami wewnętrznymi, w tym w organizacjach o znacznych możliwościach w zakresie bezpieczeństwa. Ponieważ oprogramowanie znajduje się w operacji HR, pojedyncza podatna instalacja może narazić rejestry personelu w całej organizacji — tego rodzaju wrażliwe dane są teraz przedmiotem sprawy FBI.
Mandiant: Taktyka zmieniła się po dodaniu zabezpieczeń firewall
Według Mandiant, atakujący dostosowali się, gdy po incydentach z maja i czerwca opublikowano wytyczne dotyczące bezpieczeństwa. Niektóre organizacje zareagowały wdrożeniem filtrów zapór aplikacji internetowych w celu zablokowania znanej metody ataku. Jednak te środki nie mogły chronić systemów, w których nie zainstalowano poprawki Oracle, i ShinyHunters skupiła się na tych niezałatanych środowiskach. Grupa zmieniła sposób dotarcia do podatnego oprogramowania PeopleSoft, kontynuując wykorzystywanie tej samej podstawowej słabości, dla której Oracle wydał już poprawkę. Ta sekwencja podkreśla podstawową zasadę reagowania na masowe wykorzystywanie luk: filtry mogą zablokować znaną metodę ataku, ale tylko poprawka usuwa samą wadę.
Skutki kampanii dotarły do Federalnego Biura Śledczego. Według ShinyHunters, FBI zostało naruszone przez lukę w PeopleSoft, a raport Reutersa podał, że wyciekłe dane obejmowały nazwiska osób z konkretnych jednostek FBI wraz z ich dokumentacją medyczną i psychiatryczną. FBI powiedziało w środę, że „agresywnie bada” zgłoszone naruszenie.
ShinyHunters przypisuje sobie odpowiedzialność za kilka poważnych naruszeń danych, a jej twierdzenie dotyczące FBI pojawiło się zaledwie kilka dni przed opublikowaniem przez Mandiant nowych ustaleń dotyczących szerszej kampanii PeopleSoft. Najnowsza aktywność nastąpiła po pierwszej fali i obejmuje organizacje z wielu krajów i branż. Raport Mandiant skupił się na systemach, które miały zabezpieczenia firewall, ale nie miały zainstalowanej poprawki Oracle.
Ellison zastawia więcej akcji Oracle, anuluje plan sprzedaży akcji o wartości 7,5 miliarda dolarów
W wydarzeniach oddzielnych od kampanii hakerskiej Oracle ujawnił nowe szczegóły dotyczące zastawionych akcji współzałożyciela Larry'ego Ellisona. Ellison zastawił o 67 milionów więcej akcji Oracle jako zabezpieczenie pożyczek osobistych niż w tym samym okresie rok wcześniej. Z prozy proxy opublikowanej w piątek wynika, że liczba zastawionych akcji jest o 19% wyższa niż w 2025 roku. Po cenie zamknięcia Oracle wynoszą 137,10 dolara te akcje są warte około 9,2 miliarda dolarów. Zastawianie akcji jako zabezpieczenia pożyczek wiąże finanse osobiste kierownika z akcjami spółki, dlatego prozy proxy określają wielkość takich umów.
Ellison pomaga również w finansowaniu dużej przejęcia mediowego z udziałem swojego syna, Davida Ellisona, którego spółka, Paramount Skydance Corp. (NASDAQ: PSKY), dąży do przejęcia Warner Bros. Discovery Inc. (NASDAQ: WBD) w transakcji wycenianej na 111 miliardów dolarów. Rodzina Ellisonów zobowiązała się do 47 miliardów dolarów finansowania kapitałowego dla transakcji, z czego około 24 miliardy dolarów pochodzi z trzech bliskowschodnich funduszy majątkowych.
Ellison cofnął również w tym miesiącu duży plan sprzedaży akcji Oracle. 12 września 2026 roku anulował plan, który pozwalał mu sprzedać do 50 milionów akcji — pakiet o wartości około 7,5 miliarda dolarów po cenie zamknięcia. Oracle ujawnił planowaną sprzedaż w piśmie regulacyjnym zaledwie dzień wcześniej. Plany tego rodzaju pozwalają osobom związanym ze spółką planować z wyprzedzeniem przyszłą sprzedaż akcji na z góry ustalonych warunkach.
Plan handlowy został przyjęty 22 czerwca 2026 roku i miał wygasnąć 24 października. Oracle powiedział, że żadne akcje nie zostały sprzedane w ramach planu i dodał, że Ellison „nie ma innych planów sprzedaży żadnych ze swoich akcji Oracle”. Spółka nie podała powodu cofnięcia.
Anulowanie nastąpiło po raporcie Oracle za pierwszy kwartał fiskalny, w którym przychody wzrosły o 30% rok do roku do 19,3 miliarda dolarów, a skorygowany zysk na akcję osiągnął 1,92 dolara. Wolny przepływ pieniężny był ujemny i wyniósł 5,40 miliarda dolarów, w porównaniu z odpływem 9,56 miliarda dolarów oczekiwanym przez analityków. Oracle zwiększył również swoje zaległości przychodowe — miarę zakontraktowanych przyszłych przychodów — do 664 miliardów dolarów, a spółka nadal intensywnie wydaje na infrastrukturę AI, mimo że wolny przepływ pieniężny pozostaje ujemny.