Babala ang Oracle tungkol sa kritikal na vulnerability sa PeopleSoft na nakaaapekto sa higit sa 100 na institusyon

icon币界网
I-share
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconSummary

expand icon
Ibinigay ng Oracle ang isang security advisory tungkol sa isang mahalagang vulnerability sa PeopleSoft na nakaaapekto sa higit sa 100 mga institusyon, ayon sa mga ulat sa ilalim ng CFT guidelines. Ang kahinaan ay nagpapahintulot sa remote na pagpapakilala nang walang autentikasyon. Ang hacker group na ShinyHunters ay nagsasabing nakabusog ang kanilang mga sistema gamit ang vulnerability, na pinatotohanan ng Mandiant sa paggamit nito sa mga serangan. Wala pa ring patch na ibinigay ng Oracle, habang pinag-urongan ng Mandiant ang mga institusyon, lalo na sa U.S. at mas mataas na edukasyon, na limitahan ang pag-access. Ang nasirang data ay nasa site na ng ShinyHunters. Maaaring hingin ng mga regulasyong MiCA ang mas mahigpit na pagmamasid sa ganitong uri ng paglabag sa EU.
Binibigyang-diin ng CoinDesk:

Ipinahayag ng Oracle sa isang security advisory na mayroong mataas na panganib na vulnerability sa kanilang enterprise software na PeopleSoft, na maaaring gamitin nang direkta sa internet ng mga attacker nang walang kailangang password o iba pang impormasyon sa pag-verify. Isang araw bago ang pahayag, sinasabi ng hacker group na ShinyHunters na nakapasok sila sa higit sa 100 na organisasyon na gumagamit ng PeopleSoft servers gamit ang vulnerability na ito.

Napatunayan ng Mandiant na ginamit na

Sinabi ng Mandiant, ang网络安全 division ng Google, sa kanilang blog na ang bagong nailantad na vulnerability sa Oracle ay ang parehong kakulangan na ginamit ng ShinyHunters sa kanilang malawakang pag-atake sa mga customer ng PeopleSoft.

Hindi kasama ng patch ang announcement ni Oracle. Batay sa oras ng pagpapahayag ng ulat, ang kaugnay na vulnerability ay nananatiling hindi pa na-repair. Dahil hindi natapos ng vendor ang pagpapabuti bago ma-discover at ma-exploit ang vulnerability, karaniwang tinatawag itong “zero-day vulnerability.”

Higit sa isang daan na mga institusyon ang nakatanggap ng babala

Sinabi ng Mandiant na ipinabatid sa higit sa 100 na global na institusyon ang pagpapalimita sa pag-access sa mga potensyal na mahina na sistema. Karamihan sa mga institusyon ay nasa Estados Unidos, at halos dalawang-katlo ay mula sa larangan ng mataas na edukasyon.

  • Bilang ng mga institusyon na na-notify: higit sa 100
  • Mga pangunahing rehiyon: Pangunahin sa Estados Unidos
  • Porsyento ng kolehiyo: humigit-kumulang sa dalawang-katlo

Ito ay kumakasalungat sa mga dating pahayag ni ShinyHunters. Ang ilang miyembro ng organisasyon ay sinabi sa TechCrunch this week na ang ilang biktima ay mga unibersidad at kolehiyo. Sinabi rin ni Mandiant na ang ilang institusyon ay nakapag-block ng pag-atake o nakakumpleto ng pag-repair ng vulnerability, ngunit may ilang institusyon na na-compromise, at ang mga nasakop na data ay lumabas sa website ng leakage ni ShinyHunters.

Ang mga target ng pag-atake ay nakatuon sa mga gumagamit ng software

Binanggit ng ulat na ang ShinyHunters ay nagtarget sa mga software service provider at kanilang mga kliyente sa loob ng huling isang taon, kabilang ang mga institusyon na gumagamit ng mga produkto ng Salesforce, Gainsight, at ang edukasyonal na software company na Instructure.

Ang karaniwang praktika ay ang paghahanap muna ng may butas na software at ang mga nagpapagamit nito, pagkatapos ay ang pagkuha ng data ng kumpanya o customer, at pagkatapos ay ang pagbanta na ilabas ang data upang hingin ang ransom mula sa biktima. Noong unang bahagi ng taong ito, sinabi ni Instructure na ibinayad ng kumpanya sa mga hacker pagkatapos dalawang beses na masira ang kanilang sistema.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.