速览

  • 谷歌威胁情报组(GTIG)与网络安全公司Mandiant指出,数十所高等院校可能遭受了与5月Canvas攻击同一黑客组织的新一轮攻击。
  • 5月27日至6月9日期间,ShinyHunters组织通过攻击Oracle PeopleSoft软件套件,可能获取了超过100个组织的系统访问权限。其中大多数位于美国,68%属于高等教育领域,GTIG和Mandiant在周四的博文中表示。
  • ShinyHunters上月曾两次未经授权访问Instructure的Canvas学习管理系统,扰乱了全美高校的期末考试季。

深度分析

Oracle的PeopleSoft是一套功能广泛的软件套件,组织常用于人力资源管理和财务运营。

GTIG和Mandiant(均为谷歌旗下部门)表示,ShinyHunters攻击的多个机构成功阻止了入侵或修复了Oracle软件中的漏洞。但其他机构的数据被窃取并发布在该组织的网站上。

英国诺丁汉大学次日确认,其遭受了网络安全入侵,威胁行为者访问了“学生记录系统中的大量数据”。该校在给学生的电子邮件中表示,仍在评估哪些数据被访问,但“按照预防性假设”,泄露可能包括姓名、电子邮件地址、大学ID和课程信息,以及部分财务和保险信息,据Politics UK发布的邮件副本显示。ShinyHunters已声称对此次攻击负责。

部分被入侵的组织已收到勒索要求,据科技网站Bleeping Computer报道。

6月10日,Oracle发布了关于ShinyHunters利用漏洞的安全警报,但未确认是否有软件用户已被入侵。Oracle周五未立即回应问题。

高校是网络犯罪分子的主要目标,既因为其持有大量学生和员工数据,也因为其系统通常拥有大量定期更替的用户。

在Oracle和Instructure攻击中,ShinyHunters通过高校合作公司的系统漏洞获取数据——这是高等教育面临的另一大风险。

Canvas入侵影响了数百所机构,并泄露了用户姓名、电子邮件地址、学生ID号码和消息等个人信息,ShinyHunters声称。此次攻击发生在春季学期末,迫使许多高校在期末考试和评分期间将Canvas下线。

ShinyHunters为Instructure设定了5月12日的最后期限,要求达成协议,否则数据将被泄露。截止日期前一天,Instructure宣布与威胁行为者达成协议,要求归还被盗数据。据网络安全专家称,该协议似乎涉及勒索软件支付,这违背了FBI的建议。

Instructure首席执行官Steve Daly后来承认,Canvas突然中断对高校和K-12学校造成了“巨大”影响。他在5月26日的声明中表示,未来的目标是“制定一个清晰的行动手册,共同保护我们的环境,如果发生影响系统可用性的事件,我们能够拥有一个社区可以依赖的冗余生态系统。”