6月上旬駭客組織ShinyHunters傳出利用零時差漏洞CVE-2026-35273發動大規模攻擊,號稱駭入上百家企業組織的Oracle PeopleSoft伺服器,如今傳出美國監管機構受害。
根據資安新聞網站Infosecurity Magazine報導,美國聯邦保險監管機構National Association of Insurance Commissioners(NAIC)於6月26日指出,他們於6月11日遭遇Oracle PeopleSoft漏洞攻擊,導致駭客能在未取得授權的情況下,存取部分NAIC環境,該機構已封鎖駭客入侵的管道並進行修復。NAIC強調,這起事故源自一起大規模攻擊活動,攻擊者利用PeopleSoft當時未公開的零時差漏洞犯案而得逞,NAIC聘請律師與資安專家協助處理,美國聯邦調查局(FBI)也介入調查,NAIC亦掌握攻擊者公布竊得資料的情形。
針對事故曝險的範圍,NAIC表示他們在PeopleSoft存放了內部的財務報告資料,攻擊者可能取得公開的法定財務報告、信用評等機構的資料等,但不含個人可識別資訊(PII)、付款及財務資訊遭存取。不過,NAIC並未透露的CVE編號,也沒有說明攻擊者的身分。
Comments (0)