Eğitim ve Sağlık Sektöründe Veri Sızıntıları: ShinyHunters Oracle PeopleSoft'u Hedef Alıyor
trending_up Trend: education

Eğitim ve Sağlık Sektöründe Veri Sızıntıları: ShinyHunters Oracle PeopleSoft'u Hedef Alıyor

calendar_month 14 Haziran 2026

Özet

Kötü şöhretli siber suç grubu ShinyHunters, Oracle PeopleSoft ortamlarını hedef alan geniş kapsamlı bir şantaj ve veri hırsızlığı kampanyası başlattı. Kritik bir sıfır gün açığından (CVE-2026-35273) yararlanan grup, küresel çapta 100’den fazla kuruluştaki 300’den fazla PeopleSoft örneğini (instance) ele geçirdi. Eğitim ve sağlık sektörleri bu durumdan orantısız bir şekilde etkilendi; saldırganlar hassas maaş bordroları, İK verileri, mali yardım belgeleri ve öğrenci kayıtlarını sızdırarak şantaj sitelerinde yayımladı.

Neler Oldu?

  • Sıfır Gün İstismarı: Saldırganlar, Oracle PeopleSoft’un PeopleTools bileşenindeki CVE-2026-35273 olarak tanımlanan kritik bir sıfır gün açığını kullanıyor. Bu hata, kimlik doğrulaması yapmamış uzak saldırganların kod yürütmesine olanak tanıyor.
  • Büyük Ölçekli İhlal: ShinyHunters, 100’den fazla hedef kuruluşta 300’den fazla PeopleSoft örneğini ele geçirdiğini iddia ediyor.
  • Sektör Odağı: Mağdur kuruluşların yaklaşık üçte ikisini yükseköğretim kurumları (üniversiteler) oluştururken, çeşitli sağlık hizmeti sağlayıcıları da hedef alındı.
  • Veri Hırsızlığı: Savunmasız sunucuları taramak için otomatik script’ler kullanıldı; bu sayede çalışan maaş bordroları, İK kayıtları, öğrenci notları, mali yardım belgeleri ve tıbbi fatura detayları çalındı.
  • Nottingham Üniversitesi İfşası: Nottingham Üniversitesi doğrulanmış mağdurlardan biri; yüz binlerce öğrenci kaydı çevrimiçi ortamda sızdırıldı.

Neden Önemli?

Bu olay, eğitim ve sağlık sektörlerindeki kritik idari arka plan (backend) altyapısının süregelen kırılganlığını vurguluyor. Oracle PeopleSoft, büyük üniversiteler ve sağlık gruplarında maaş bordrosu, insan kaynakları ve öğrenci işleri için idari temel taşıdır. Bu sistemlerin erişilebilir kalması gerektiğinden, uzaktan kod yürütme imkanı veren bir sıfır gün açığı; kimlik hırsızlığı, kurumsal casusluk ve hedef odaklı oltalama (phishing) kampanyalarını kolaylaştıran en kötü senaryoyu temsil eder.

Kanıtlar

  • Güvenlik Satıcısı Analizleri: Black Kite ve Pathlock dahil olmak üzere güvenlik firmaları tarafından yayımlanan derinlemesine tehdit istihbaratı raporları.
  • Güvenlik Açığı Takibi: Oracle’ın acil durum uyarısı ve CVE-2026-35273 numaralı kayıt.
  • Veri Sızıntıları: ShinyHunters tarafından karanlık ağ (dark web) sızıntı portalına yüklenen gerçek veri örnekleri.
  • Kamuoyu Onayları: Etkilenen kurumların ihlali kabul eden resmi açıklamaları.

Analiz

ShinyHunters kampanyası klasik bir tehdit vektörünü gözler önüne seriyor: Yaygın olarak kullanılan kurumsal yazılım paketlerini taramak ve hızlı, otomatik veri hırsızlığı gerçekleştirmek için bir sıfır gün açığını kullanmak. Eğitim sektörü yoğun bir şekilde hedef alınıyor çünkü üniversite ağları tarihsel olarak açık, karmaşık ve kurumsal finans kurumlarına kıyasla daha düşük siber güvenlik bütçeleriyle çalışıyor. Bu saldırı ayrıca PeopleTools gibi eski yazılım paketlerinin, tam bir ele geçirilmenin önlenmesi için genel internetten izole edilmesi gerektiğini kanıtlıyor.

Pratik Tavsiyeler

Oracle PeopleSoft kullanan kuruluşlar derhal aşağıdaki savunma önlemlerini almalıdır:

  1. Acil Yamalama: CVE-2026-35273’ü düzeltmek için Oracle tarafından yayımlanan bant dışı güvenlik güncellemelerini uygulayın.
  2. Ağ Günlüğü Denetimi: Ağ ve güvenlik duvarı günlüklerinde, bilinen saldırgan IP adreslerinden gelen bağlantıları arayın:
    • 142.11.200.186 - 142.11.200.190
    • 108.174.202.99
    • 176.120.22.24
  3. IOC Taramaları: Sunucularda README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT adlı fidye metin dosyasının varlığını tarayın.
  4. Erişim Kontrolü: İdari hesap erişimlerini (özellikle psoft, oracle ve linuxadm gibi hesaplar) kısıtlayın ve denetleyin. PeopleSoft örneklerinin VPN’ler veya güvenli erişim ağ geçitleri arkasına yerleştirildiğinden emin olun.

Açık Sorular

  • Ele geçirilen 300 PeopleSoft örneğinden kaçı başarıyla izole edildi ve düzeltildi?
  • Oracle, gelecekteki uzaktan kod yürütme vektörlerini azaltmak için PeopleTools’a daha fazla yapısal sertleştirme getirecek mi?
  • Etkilenen eğitim ve sağlık kuruluşları GDPR ve HIPAA kapsamında hangi yasal ve düzenleyici para cezalarıyla karşılaşacak?

Kaynaklar

  1. Black Kite: ShinyHunters PeopleSoft’u Hedef Alıyor
  2. Pathlock: Oracle PeopleSoft Ortamlarını Korumak
  3. The Hacker News: PeopleSoft’ta CVE-2026-35273 Sıfır Gün Açığı
  4. IT-Daily: ShinyHunters Eğitim Kurumlarına Saldırıyor
  5. Cybersecurity Dive: Eğitim Sektörü PeopleSoft Sızıntılarından Darbe Aldı