LONDON (IT BOLTWISE) – Laut Google hat die Erpressergruppe ShinyHunters eine erneute Massen-Ausnutzung einer PeopleSoft-Sicherheitslücke gestartet. Betroffen sind demnach dutzende Organisationen in mehreren Branchen, darunter auch Bildungseinrichtungen und Regierungsstellen. Als Schwachstelle nennt Google CVE-2026-35273 mit dem Status eines kritisch bewerteten Remote-Code-Execution-Fehlers. Angreifer sollen Web-Shells installiert und interne Konfigurationsdateien ausgelesen haben.

Laut Googles Threat-Intelligence-Team hat die unter dem Namen UNC6240 beziehungsweise als ShinyHunters geführte Erpressergruppe ihre Kampagne gegen Oracle PeopleSoft nachgebessert und wieder skaliert. Die Meldung datiert auf den 25. September und beschreibt den Start einer neuen Welle massenhafter Ausnutzung, die sich nicht auf eine einzelne Branche beschränkt. Stattdessen nennt Google Ziele in höherer Bildung, Technologie, Gesundheitswesen, Landwirtschaft, Verkehr und im öffentlichen Sektor. Damit verschiebt sich der Fokus weg von einzelnen „Ausreißer“-Vorfällen hin zu einem Muster, bei dem breit eingesetzte Unternehmenssoftware zum Sprungbrett für gleichzeitige Kompromittierungen wird.
Technisch steht dabei derselbe Einstieg im Mittelpunkt wie schon im Sommer: CVE-2026-35273, eine kritische, nicht authentifizierte Remote-Code-Execution-Schwachstelle in Oracle PeopleSoft Enterprise PeopleTools, bewertet mit 9,8 im CVSS-Score. Oracle habe die Lücke nach Googles Rekonstruktion am 10. Juni per Out-of-Band-Patch geschlossen, nachdem zwischen dem 27. Mai und dem 9. Juni bereits aktive Ausnutzung erkannt worden sei. In der Analyse des Patch-Zyklus seien laut Tenable grob mehr als 100 Organisationen betroffen gewesen, wobei etwa 68 Prozent davon Universitäten gewesen seien. Besonders brisant ist die zweite Ebene: Einige Systeme sollen nicht vollständig gepatcht worden sein, sondern nur Firewallregeln angepasst haben – genau diese „Umgehungsschicht“ wird laut Google nun gezielt wieder angegriffen.
In der aktuellen Welle verfolgt ShinyHunters nach Googles Angaben erneut dasselbe Ziel innerhalb der PeopleSoft-Umgebung, nämlich den Environment Management Hub, dessen Endpoint als PSEMHUB bekannt ist. Google beschreibt, dass Angreifer die Ausnutzung so modifizieren, dass sie an diesen Firewall-Workarounds vorbeikommen, die Unternehmen als Sofortmaßnahme eingerichtet hatten. In der Folge sollen sich auf dutzenden Systemen weltweit Web-Shells befinden. Darüber hinaus liest die Gruppe offenbar interne PeopleSoft-Konfigurationsdateien sowie WebLogic-Server-Einstellungen aus, um die Netzwerkstruktur und die weiteren Angriffspfade besser zu kartieren. Aus Sicht der Security-Teams ist das ein Hinweis darauf, dass es nicht nur um das „Aufwecken“ einer Schwachstelle geht, sondern um die konsequente Automatisierung von Umfeld-Erkundung nach dem initialen Zugriff.
Der zeitliche Zusammenhang ist zusätzlich brisant: Drei Tage vor Googles Bericht soll ShinyHunters am 22. September die Website FBIjobs.gov defaced haben. In dem Bericht heißt es, das Portal sei mit demselben PeopleSoft-Zero-Day kompromittiert worden, um Remote-Code-Execution zu erreichen. Von dort aus sei laut den Angaben der Gruppe eine laterale Bewegung auf FBI-Server erfolgt, die im AWS GovCloud-Umfeld gehostet werden; zudem wird behauptet, zwischen 2 und 3 Terabytes an Daten zu aktuellen, ehemaligen und potenziellen Agenten abgegriffen zu haben. Wie in solchen Fällen üblich, wurde zwar seitens FBI eine Untersuchung bestätigt, aber nicht das Ausmaß der Daten, die möglicherweise betroffen sind, als gesichert ausgegeben. Für Betreiber von PeopleSoft ist die Kombination aus Behauptung und konkretem technischen Einstieg dennoch ein klarer Fingerabdruck: Die Angreifer nutzen ein real vorhandenes „Hebelwerkzeug“, das bereits zu anderen großflächigen Kompromittierungen geführt haben soll.
PeopleSoft ist in diesem Kontext keine Randsoftware, sondern eine zentrale Komponente für HR- und Payroll-Prozesse bei vielen großen Arbeitgebern und Behörden. Das erhöht nicht nur die technische Angriffsfläche, sondern auch das Schadenspotenzial im Datenschutz: Wenn es Angreifern gelingt, Konfigurationen und Anwendungslogik zu überlisten, geraten häufig personenbezogene Datensätze wie Sozialversicherungsnummern, Gehalts- und Direktzahlungsinformationen sowie HR-bezogene Leistungs- und Fallakten ins Blickfeld. Dass Google die aktuelle Welle über mehrere Sektoren hinweg verortet, wird deshalb weniger als „breite Marketingzahl“ verstanden, sondern als Indikator dafür, dass dieselbe Anwendung in sehr unterschiedlichen Organisationstypen parallel kompromittierbar ist. Wer PeopleSoft betreibt und nur auf eine Firewallkorrektur oder einen unvollständigen Patch-Workflow vertraut hat, bleibt damit in einer typischen Angriffslogik: Einmal gefunden, wird die Lücke wiederholt ausgenutzt.
Die Kampagne reiht sich zudem in ein breiteres Aktivitätsbild ein, das Microsoft und andere Sicherheitsbetreiber in früheren Auswertungen beschrieben haben. In der Quelle wird ShinyHunters in Verbindung mit Akteuren wie Scattered Spider und Lapsus$ gebracht und es wird ein mehrphasiges Vorgehen skizziert: Zuerst habe die Gruppe im Jahr 2025 bis 2026 unter anderem OAuth-Token über eine Drift-Integration aus Salesloft abgegriffen, um Zugang zu rund 760 nachgelagerten Salesforce-Organisationen zu erlangen. Weiter heißt es, der Salesforce-Folgeschaden sei später unter anderem auf ein kompromittiertes GitHub-Konto zurückgeführt worden, das bereits ab März 2025 aktiv gewesen sein soll. Außerdem wird beschrieben, dass die Gruppe 2026 erneut auf öffentliche Salesforce Experience Cloud Portale umgelenkt habe, um Erpressung und Zugriff auf Kundensysteme zu erweitern. Der rote Faden ist dabei ähnlich wie bei PeopleSoft: eine weit verbreitete Enterprise-IT-Komponente als Einstieg, dann Skalierung über viele Opfer, solange organisatorische Patch-Fenster und Notfallmaßnahmen hinter der Angriffsautomatisierung zurückbleiben.
Abseits der konkreten CVE-Zahl liegt in der Geschichte ein strategischer Lernpunkt für IT- und Security-Entscheider: Während Budgets für KI-Entwicklung und Rechenzentrumsaufbau steigen, entscheidet im Alltag oft der Zustand „alter“ Business-Software über den tatsächlichen Risikograd. PeopleSoft existiert seit den 1980er-Jahren; genau diese lange Produktlebensdauer führt dazu, dass Patchzyklen, Wartungsfenster und Abhängigkeiten in HR- und Payroll-Umgebungen häufig von Engpässen in der IT-Abteilung geprägt sind. Wenn Oracle einen Fix im Juni bereitstellt, aber im September noch Systeme exponiert sind, zeigt das vor allem ein Prozessproblem: nicht der Mangel an Informationen, sondern die Lücke zwischen „bekannter Abhilfe“ und „vollständig umgesetzter Absicherung“. Für den operativen Betrieb bedeutet das: Für CVE-Cluster wie CVE-2026-35273 reicht das reine „Sperren des Ports“ nicht, weil Angreifer Workarounds wieder umspielen können – gefragt ist die belastbare, anwendungsseitige Schließung, inklusive Verifikation, ob Web-Shells oder manipulierte Konfigurationen bereits vorhanden sind.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ShinyHunters nutzt PeopleSoft-Zero-Day erneut: Dutzende Organisationen betroffen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ShinyHunters nutzt PeopleSoft-Zero-Day erneut: Dutzende Organisationen betroffen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ShinyHunters nutzt PeopleSoft-Zero-Day erneut: Dutzende Organisationen betroffen« bei Google Deutschland suchen, bei Bing oder Google News!