PANDUANTEKNO

| Panduan Informasi Dan Teknologi

ShinyHunters Perluas Serangan Oracle PeopleSoft, Berbagai Sektor Jadi Sasaran

Pandutekno.id – Serangan ShinyHunters ke Oracle PeopleSoft kembali meningkat. Kelompok peretas tersebut dilaporkan memperluas sasaran ke berbagai organisasi di seluruh dunia dengan mengeksploitasi kerentanan kritis yang belum diperbaiki.

Google Threat Intelligence Group (GTIG) dan Mandiant mengidentifikasi gelombang eksploitasi massal terbaru terhadap CVE-2026-35273. Serangan tidak lagi hanya menyasar perguruan tinggi, tetapi juga organisasi teknologi, layanan TI, kesehatan, pertanian, transportasi, dan pemerintahan.

Dalam laporan yang diterbitkan pada 26 September 2026, Mandiant menyebut telah menemukan “renewed mass exploitation” atau eksploitasi massal yang kembali dilakukan oleh UNC6240, kelompok yang dikenal dengan nama ShinyHunters.

ShinyHunters Memperluas Sasaran Serangan

Gelombang awal serangan ShinyHunters ke Oracle PeopleSoft terpantau antara 27 Mei dan 9 Juni 2026. Pada saat itu, kelompok tersebut terutama membidik perguruan tinggi dan lembaga pendidikan.

Google sebelumnya mengirimkan pemberitahuan kepada lebih dari 100 organisasi yang diduga memiliki sistem rentan. Sebanyak 68 persen organisasi tersebut berasal dari sektor pendidikan tinggi. Beberapa korban kemudian mengalami pencurian data yang disertai ancaman publikasi melalui situs kebocoran milik ShinyHunters.

Namun, kampanye terbaru menunjukkan perubahan besar. Mandiant menemukan puluhan sistem di berbagai negara telah dipasangi perangkat akses tersembunyi. Targetnya mencakup lembaga pendidikan, perusahaan teknologi, penyedia layanan TI, fasilitas kesehatan, sektor pertanian, transportasi, dan instansi pemerintah.

Temuan itu memperlihatkan bahwa organisasi di luar sektor pendidikan juga perlu segera memeriksa instalasi Oracle PeopleSoft mereka.

Celah CVE-2026-35273 Bernilai Kritis

Serangan ini memanfaatkan CVE-2026-35273, kerentanan pada Oracle PeopleSoft Enterprise PeopleTools. Celah tersebut memperoleh skor CVSS 9,8 dari maksimal 10 sehingga termasuk kategori kritis.

Oracle menjelaskan bahwa kerentanan tersebut “remotely exploitable without authentication”. Artinya, penyerang berpotensi mengeksploitasi sistem melalui jaringan tanpa harus memiliki nama pengguna atau kata sandi terlebih dahulu.

Jika eksploitasi berhasil, pelaku dapat menjalankan kode dari jarak jauh pada server yang terdampak. Produk yang secara resmi disebut terdampak ialah PeopleSoft Enterprise PeopleTools versi 8.61 dan 8.62. Oracle juga memperingatkan bahwa versi lebih lama yang sudah tidak didukung kemungkinan menghadapi risiko serupa.

Oracle menerbitkan peringatan keamanan dan mitigasi pada 10 Juni 2026. Karena aktivitas ShinyHunters telah berlangsung sebelum tanggal tersebut, serangan awal dikategorikan sebagai eksploitasi zero-day.

Perlindungan WAF Saja Dinilai Tidak Cukup

Dalam gelombang terbaru, ShinyHunters diduga mengubah metode serangannya untuk melewati aturan Web Application Firewall atau WAF. Kondisi ini terutama berisiko bagi organisasi yang hanya membuat aturan pemblokiran tanpa memasang pembaruan keamanan dari Oracle.

Mandiant menemukan pelaku memanfaatkan variasi penulisan alamat permintaan agar tidak langsung terdeteksi oleh aturan WAF sederhana. Setelah berhasil memasuki server, kelompok tersebut dapat menanam sarana akses tersembunyi, mencari kredensial, menjelajahi jaringan internal, dan mencuri data.

Google menegaskan bahwa aturan WAF maupun pemblokiran berdasarkan alamat tertentu bukan pengganti pemasangan patch. Sistem yang belum diperbarui tetap dapat menjadi sasaran meskipun memiliki lapisan perlindungan jaringan.

Data SDM dan Pendidikan Berisiko

Oracle PeopleSoft digunakan berbagai organisasi untuk mengelola sumber daya manusia, penggajian, keuangan, administrasi, dan data mahasiswa. Oleh sebab itu, keberhasilan serangan dapat membuka akses terhadap informasi sensitif dalam jumlah besar.

Mandiant menyebut ShinyHunters memiliki pola operasi berupa pencurian data dan pemerasan. Pelaku biasanya mengancam akan memublikasikan informasi korban jika tuntutannya tidak dipenuhi.

Namun, klaim yang disampaikan kelompok peretas tetap perlu diperlakukan secara hati-hati. Daftar organisasi atau volume data yang diumumkan melalui situs kebocoran tidak selalu dapat diverifikasi secara independen.

Organisasi yang menemukan tanda penyusupan disarankan menganggap server telah dikompromikan. Selain membersihkan sistem, pengelola perlu mengganti kredensial yang dapat diakses melalui layanan PeopleSoft serta memeriksa kemungkinan pengambilan data dalam jumlah besar.

Oracle Minta Pengguna Segera Bertindak

Oracle menyebut penerapan mitigasi sebagai langkah pengurangan risiko berprioritas tinggi. Perusahaan juga meminta pengguna tetap memakai versi yang didukung dan memasang seluruh pembaruan keamanan tanpa penundaan.

“We strongly recommend immediate action,” demikian peringatan Oracle kepada pelanggan PeopleSoft yang berpotensi terdampak.

Beberapa tindakan yang direkomendasikan bagi organisasi pengguna Oracle PeopleSoft meliputi:

  • Memasang patch resmi untuk CVE-2026-35273.
  • Memastikan PeopleTools menggunakan versi yang masih didukung.
  • Membatasi akses internet terhadap komponen administrasi PeopleSoft.
  • Memeriksa log server untuk menemukan aktivitas yang tidak dikenal.
  • Mencari berkas atau program baru yang tidak termasuk dalam instalasi resmi.
  • Mengganti kredensial basis data, layanan integrasi, dan akun terkait.
  • Memantau perpindahan data keluar dalam jumlah besar.
  • Menyiapkan prosedur respons insiden dan pemberitahuan kebocoran data.

Pemeriksaan tidak sebaiknya dihentikan hanya karena patch sudah terpasang. Apabila server telah disusupi sebelum pembaruan dilakukan, akses tersembunyi milik penyerang mungkin masih tersimpan dalam sistem.

Ancaman Belum Berakhir

Perluasan serangan ShinyHunters ke Oracle PeopleSoft menunjukkan bahwa kerentanan lama dapat tetap berbahaya ketika organisasi terlambat melakukan pembaruan. Kemampuan pelaku menyesuaikan metode serangan juga membuat perlindungan berbasis aturan sederhana cepat kehilangan efektivitasnya.

Prioritas utama pengguna PeopleSoft sekarang adalah memastikan patch benar-benar terpasang, melakukan pemeriksaan forensik, serta mengganti seluruh kredensial yang mungkin telah terekspos.

Langkah tersebut penting karena sasaran kampanye sudah berkembang dari lembaga pendidikan menjadi organisasi lintas sektor. Dengan demikian, setiap instalasi Oracle PeopleSoft yang belum diperbarui harus dianggap memiliki risiko tinggi.