
ShinyHunters 利用 Oracle PeopleSoft 漏洞发起教育行业攻击

这篇文章直击了一个残酷的现实:那些运行着关键业务系统的高校,往往在安全上不堪一击。ShinyHunters 团伙利用 Oracle PeopleSoft 的一个零日漏洞(CVE-2026-35273,CVSS 9.8),在官方补丁发布前一周就开始大规模扫描。攻击目标中,**68% 是高等教育机构**,这意味着大量学生的敏感数据直接暴露在风险之下。这不是理论攻击,而是正在发生的、系统性的数据勒索行动。
攻击者的手法并不花哨,但极其高效。他们利用漏洞进入系统后,部署了伪装成 Azure 服务的 **MeshCentral 远程管理工具**,以此建立隐蔽的 C2 通道。关键一步是他们从攻陷的服务器上提取了 `.bash_history` 文件,里面完整记录了他们的操作:扫描内网、读取 PeopleSoft 配置文件、然后用一个名为 `[victim_abbreviation]_fanout.sh` 的脚本,通过硬编码的密码列表进行 SSH 横向移动,并在每台机器上留下勒索标记。整个过程自动化程度高,且完全基于合法管理工具,非常难以被发现。
作为旁观者,我觉得这篇文章最大的价值在于它提供了一份极其详尽的现代攻击链图谱。它不仅告诉你被黑了,还手把手教你如何复现攻击者的每一步动作,从 WAF 规则的局限到如何通过日志中的特定请求(如 `PSEMHUB/hub`)来发现入侵。对于任何一个运行 Oracle PeopleSoft 的团队来说,**这都不是一个可以慢慢讨论的问题**。立即封锁 `/PSEMHUB/*` 路由,并开始审计你的 WebLogic 日志,这才是当下最务实的行动。


