เดือนมิถุนายน 2026 Oracle ออก Security Alert นอกกำหนดปกติเพื่อแก้ CVE-2026-35273 ช่องโหว่ Remote Code Execution ระดับ Critical ใน PeopleSoft PeopleTools หลัง Mandiant และ Google Threat Intelligence Group พบว่ากลุ่ม UNC6240 หรือ ShinyHunters ใช้ช่องโหว่นี้โจมตีจริงก่อนมีแพตช์
แคมเปญมุ่งเป้า PeopleSoft ซึ่งมักเก็บข้อมูล HR, การเงิน และข้อมูลนักศึกษา ทำให้ภาคอุดมศึกษาได้รับความสนใจเป็นพิเศษ ข่าวหลายแห่งสรุปว่า “มหาวิทยาลัยกว่า 100 แห่งถูกเจาะ” แต่ข้อมูลต้นทางระบุว่า Google แจ้งเตือนมากกว่า 100 องค์กรที่ IP สัมพันธ์กับ endpoint ซึ่งอาจมีช่องโหว่ โดย 68% ขององค์กรที่ได้รับแจ้งอยู่ในภาคการศึกษา ไม่ใช่การยืนยันว่าโดนเจาะครบทั้งหมด
ความแตกต่างนี้สำคัญทั้งด้าน Incident Response และความน่าเชื่อถือของบทความ Cybersecurity เพราะคำว่า “potentially vulnerable”, “targeted” และ “confirmed compromise” ไม่ได้มีความหมายเดียวกัน
Oracle PeopleSoft คืออะไรและทำไมจึงเป็นเป้าหมายมูลค่าสูง
Oracle PeopleSoft เป็นชุด enterprise application ที่ใช้บริหารงาน เช่น:
- Human Capital Management และข้อมูลบุคลากร
- Student administration และทะเบียนนักศึกษา
- Finance, procurement และบัญชี
- Payroll และ benefit
- Supply chain และงานองค์กรอื่น
ระบบลักษณะนี้มักเชื่อมกับ directory, database, file share และระบบภายในจำนวนมาก มีอายุการใช้งานยาวและเปลี่ยนแปลงยาก หาก web-facing component ถูกยึด ผู้โจมตีอาจใช้เป็นจุดเริ่มต้นไปยังข้อมูลที่มีมูลค่าสูงและระบบหลังบ้าน
CVE-2026-35273 คืออะไร
Oracle ระบุว่าช่องโหว่อยู่ใน Updates Environment Management ของ PeopleSoft Enterprise PeopleTools เวอร์ชันที่ได้รับผลกระทบคือ 8.61 และ 8.62 ตาม advisory ขณะเปิดเผย
คุณลักษณะที่ทำให้ความเสี่ยงสูง ได้แก่:
- โจมตีจากระยะไกลผ่าน HTTP ได้
- ไม่ต้อง authentication
- Exploit สำเร็จอาจนำไปสู่ Remote Code Execution
- คะแนน CVSS 3.1 เท่ากับ 9.8
- ถูกใช้โจมตีก่อน Oracle ออกแพตช์
- Target เป็น application infrastructure ที่เชื่อมระบบสำคัญ
Mandiant ระบุ activity ที่สัมพันธ์กับ Environment Management Hub หรือ PSEMHUB endpoint และอธิบาย exploit chain ในระดับการป้องกันว่ามีเส้นทางจาก SSRF ไปสู่ RCE องค์กรควรใช้ Oracle patch และคำแนะนำของ Mandiant ไม่ควรทดสอบด้วย public exploit บน production โดยไม่มี authorization
Timeline ของแคมเปญ
| วันที่ | เหตุการณ์ |
|---|---|
| 27 พ.ค. 2026 | เริ่มช่วง activity ที่ Mandiant/GTIG ตรวจพบ |
| ปลาย พ.ค.–ต้น มิ.ย. | มีการตั้ง staging infrastructure, deploy remote-management agent และสำรวจระบบภายใน |
| 9 มิ.ย. 2026 | พบความสัมพันธ์กับข้อมูลที่เผยแพร่บน ShinyHunters Data Leak Site |
| 10 มิ.ย. 2026 | Oracle ออก Security Alert และ out-of-band patch สำหรับ CVE-2026-35273 |
| 11 มิ.ย. 2026 | Mandiant/GTIG เผยแพร่รายละเอียด campaign และคำแนะนำรับมือ |
| หลัง 10 มิ.ย. | หน่วยงานและผู้ขาย security ออก detection/hardening guidance เพิ่มเติม |
เพราะ activity เกิดก่อนวันที่ 10 มิถุนายน ช่องโหว่จึงถูกใช้แบบ Zero-Day แม้องค์กรจะติด patch ในวันประกาศ ก็ยังต้องตรวจย้อนหลังตั้งแต่ก่อนวันที่ 27 พฤษภาคม
ShinyHunters หรือ UNC6240 คือใคร
ShinyHunters เป็นชื่อที่ใช้กับกลุ่มอาชญากรรมไซเบอร์ที่เน้น data theft และ extortion ส่วน Mandiant ใช้รหัสติดตาม UNC6240 การใช้คำว่า “attributed” ในรายงาน threat intelligence หมายถึงทีมวิเคราะห์ประเมินจาก infrastructure, tooling, behavior และข้อมูลอื่น ไม่ได้เท่ากับคำพิพากษาทางกฎหมาย
แคมเปญนี้มีลักษณะเด่นคือเจาะระบบแล้วนำข้อมูลออก ก่อนใช้การข่มขู่เผยแพร่ข้อมูลแทนการเข้ารหัสระบบเพียงอย่างเดียว รูปแบบดังกล่าวสร้างแรงกดดันสูงกับมหาวิทยาลัย เพราะมีข้อมูลส่วนบุคคลและข้อมูลการศึกษาจำนวนมาก
Attack Flow ในระดับที่ผู้ป้องกันควรรู้
1. Initial Access ผ่าน PeopleSoft Endpoint
ผู้โจมตีมุ่งเป้า endpoint ของ Environment Management ที่เปิดรับจากภายนอกและใช้ CVE-2026-35273 เพื่อรันคำสั่งโดยไม่ต้องมี account
2. Deploy Remote-Management Agent
Mandiant พบ customized MeshCentral agent ที่ตั้งชื่อให้ดูคล้ายบริการ cloud เพื่อพรางตัว MeshCentral เป็นเครื่องมือบริหารระบบที่ถูกต้องตามกฎหมาย แต่สามารถถูกดัดแปลงหรือใช้ผิดวัตถุประสงค์ได้
3. Internal Reconnaissance
หลังได้ access ผู้โจมตีสำรวจ PeopleSoft configuration, hostname, IP, mount point และ WebLogic configuration เพื่อเข้าใจ topology และหาเส้นทางไปยัง host อื่น
4. Lateral Movement
พบ script ที่พยายามใช้ credential กับระบบภายในหลายเครื่องและกระจาย marker file ไปยัง PeopleSoft component อื่น พฤติกรรมนี้แสดงว่าความเสี่ยงไม่ได้หยุดที่ web tier
5. Data Staging และ Exfiltration
ข้อมูลถูกจัดเตรียมและบีบอัดก่อนส่งออก มีการเชื่อมต่อจาก staging infrastructure ไปยังปลายทางที่สัมพันธ์กับ data leak site
“มากกว่า 100 องค์กร” และ “68%” ต้องตีความอย่างไร
ข้อความต้นทางของ Google ระบุว่าได้แจ้งเตือนไปยังองค์กรมากกว่า 100 แห่งทั่วโลก ซึ่ง IP address สัมพันธ์กับ potentially vulnerable endpoint และ 68% ขององค์กรที่ได้รับแจ้งดำเนินงานในภาค higher education
ดังนั้นควรแยกสถานะดังนี้:
| สถานะ | ความหมาย |
|---|---|
| Potentially vulnerable | พบ endpoint/เวอร์ชันหรือสัญญาณที่อาจเสี่ยง ยังไม่ยืนยัน compromise |
| Targeted/scanned | พบผู้โจมตีสำรวจหรือพยายามเข้าถึง |
| Exploited | มีหลักฐานใช้ช่องโหว่สำเร็จ |
| Data exfiltrated | ยืนยันว่าข้อมูลถูกนำออก |
| Publicly listed | ชื่อหรือข้อมูลปรากฏบน leak site |
องค์กรกว่า 100 แห่งอยู่ในกลุ่มที่ได้รับการแจ้งเตือน ไม่ได้มีหลักฐานสาธารณะยืนยันทุกขั้นสำหรับทุกองค์กร
เหตุใด Higher Education จึงเสี่ยง
มีข้อมูลหลายประเภทในระบบเดียว
PeopleSoft อาจรวมข้อมูลนักศึกษา ผู้ปกครอง บุคลากร การเงิน ทุน และเอกสารยืนยันตัวตน ทำให้การเจาะระบบหนึ่งครั้งมีมูลค่าสูง
Environment ซับซ้อนและมี Legacy Dependency
ระบบ enterprise ที่ใช้มานานอาจมี customization, integration และ downtime constraint ทำให้ patch ไม่สามารถลงทันทีโดยไม่ทดสอบ
User Population ใหญ่และเปลี่ยนตลอด
นักศึกษา อาจารย์ พนักงาน ผู้รับเหมา และศิษย์เก่ามี lifecycle ต่างกัน Identity sprawl และ account เก่าจึงเป็นปัญหา
งบ Security ไม่สมดุลกับ Attack Surface
มหาวิทยาลัยมี network เปิดเพื่อสนับสนุนการเรียนและวิจัย แต่ทีม security อาจเล็กกว่าองค์กรเอกชนที่มีข้อมูลขนาดใกล้กัน
วิธีตรวจสอบ Exposure
- ทำ inventory ว่ามี PeopleSoft PeopleTools 8.61/8.62 และ Environment Management component ที่ใด
- ตรวจว่า
PSEMHUBหรือ administrative endpoint เข้าถึงจาก internet หรือ untrusted network ได้หรือไม่ - ตรวจสถานะ Oracle Security Alert และ Critical Patch Update ล่าสุด
- ระบุทุก node ของ PeopleSoft ไม่ตรวจเฉพาะ load balancer
- ตรวจ integration กับ WebLogic, database, NFS/file share, directory และ backup
หาก asset inventory ไม่ครบ ควรใช้ทั้ง CMDB, network discovery, DNS, load-balancer configuration และ cloud inventory ประกอบกัน
Detection และ Threat Hunting
Mandiant แนะนำให้ตรวจหลายระดับ:
Web/Application Log
- HTTP POST ไปยัง administrative endpoint จาก external source
- Request ที่มี loopback/internal address ในบริบทที่ไม่ควรมี
- User agent, path และ response pattern ผิดปกติ
- Access ในช่วงเวลาที่ไม่มีงานดูแลระบบ
Host/File System
- JSP หรือ executable ที่ไม่อยู่ใน baseline
- ไฟล์/โฟลเดอร์ใหม่ใต้ PSEMHUB และ WebLogic application
- Remote-management agent ที่ชื่อคล้าย cloud service
- Marker file หรือ script สำหรับ lateral movement
.bash_historyหรือ process history ที่แสดง reconnaissance
Network
- Outbound connection จาก PeopleSoft web tier ไป internet
- SMB/SSH traffic จาก application server ไปปลายทางที่ไม่เคยติดต่อ
- C2 domain/IP จาก threat intelligence ล่าสุด
- Data transfer ปริมาณผิดปกติหรือ archive ขนาดใหญ่
IoC เปลี่ยนได้และ attacker อาจย้าย infrastructure การ hunt จึงต้องดู behavior ร่วมกับ indicator
แนวทาง Remediation
1. Patch ทันที
ทำตาม Oracle Security Alert CVE-2026-35273 และติด Critical Patch Update ล่าสุดกับทุก environment
2. ปิดหรือแยก Environment Management Hub
หากไม่จำเป็นให้ disable/remove ตาม guidance หากจำเป็นต้องใช้ ให้จำกัดเฉพาะ management network และ block external access ที่ perimeter
3. Preserve Evidence ก่อน Cleanup
เก็บ log, snapshot, volatile data และ artifact ก่อนลบไฟล์ หากรีบล้างเครื่องโดยไม่เก็บหลักฐาน อาจไม่ทราบว่า attacker ไปถึงระบบใดบ้าง
4. Scope Credential Compromise
ตรวจ secret ใน configuration, service account, SSH key, database credential และ credential ที่ agent/process สามารถอ่านได้ หมุน credential หลัง containment
5. Rebuild เมื่อพบ RCE/Persistence
หากยืนยัน RCE และ remote agent การ rebuild จาก trusted baseline พร้อม restore ข้อมูลที่ตรวจแล้วมักปลอดภัยกว่าการลบ artifact เป็นรายไฟล์
Hardening ระยะยาว
- ไม่เปิด administrative component สู่ internet
- ใช้ network segmentation ระหว่าง web, app, database และ management
- จำกัด outbound network ของ PeopleSoft host
- ใช้ service account แยกและ least privilege
- เก็บ log ไปยัง SIEM นอกเครื่อง
- ทำ file-integrity monitoring กับ WebLogic/PeopleSoft directory
- ทดสอบ patch ใน pre-production ให้พร้อม deploy แบบเร่งด่วน
- ทำ tabletop exercise สำหรับ Zero-Day ที่ vendor ยังไม่มี patch
- ทบทวน EOL version และ customization ที่ขวางการอัปเกรด
บทเรียนสำหรับ Penetration Testing
Pentest PeopleSoft ไม่ควรตรวจเฉพาะ login page ต้องครอบคลุม:
- Administrative endpoint exposure
- Trust ระหว่าง PeopleSoft component
- Service account และ secret storage
- SSRF และ internal access control
- Segmentation ระหว่าง web/app/database
- Business role และ authorization
- Detection ของ command execution และ remote-management tool
การทดสอบ production ต้องใช้ safe payload และ test account เพราะ PeopleSoft รองรับงานธุรกิจสำคัญ การทำให้ process scheduler หรือ integration ล่มอาจกระทบ payroll และงานทะเบียน
よくある質問
มีองค์กรถูกเจาะมากกว่า 100 แห่งจริงหรือไม่
แหล่ง Google ระบุว่าแจ้งเตือนมากกว่า 100 องค์กรที่ IP สัมพันธ์กับ potentially vulnerable endpoint ไม่ใช่ยืนยันว่า compromise ครบทุกองค์กร
68% หมายถึงเหยื่อเป็นมหาวิทยาลัย 68% หรือไม่
หมายถึง 68% ขององค์กรที่ Google แจ้งเตือนอยู่ใน higher education ไม่ใช่สถิติสุดท้ายของเหยื่อยืนยันทั่วโลก
ช่องโหว่ต้องมี Account ก่อนหรือไม่
Oracle ระบุว่า remotely exploitable without authentication
แค่ติด Patch เพียงพอไหม
ไม่ หากระบบเปิดรับ internet ก่อนแพตช์ ต้องตรวจย้อนหลังและ hunt persistence เพราะ patch ไม่ลบ backdoor หรือ credential ที่ถูกขโมยไปแล้ว
WAF ป้องกันได้หรือไม่
WAF อาจช่วยเป็น compensating control บางส่วน แต่ไม่ควรใช้แทน patch และ network restriction Mandiant เตือนว่าการพึ่ง body-inspection rule เพียงอย่างเดียวอาจถูก bypass
บทสรุป
CVE-2026-35273 แสดงให้เห็นว่าระบบ enterprise ที่ดูเหมือนเป็น back-office สามารถเป็น internet-facing attack surface ที่มี blast radius สูงมาก เมื่อ Zero-Day เปิดทางสู่ RCE ผู้โจมตีสามารถเปลี่ยน application server เป็นจุดสำรวจและเคลื่อนที่ในเครือข่าย
องค์กรควรทำมากกว่าการติด patch ได้แก่ปิด administrative endpoint จากภายนอก ตรวจย้อนหลังตั้งแต่ก่อนวันที่ 27 พฤษภาคม เก็บหลักฐาน forensic หมุน credential และทบทวน segmentation ส่วนผู้เขียนข่าวควรระบุให้ชัดว่าองค์กรกว่า 100 แห่งเป็นกลุ่มที่ได้รับการแจ้งเตือนว่าอาจเสี่ยง ไม่ใช่จำนวนเหยื่อยืนยันทั้งหมด
