23/06/2026
تخيل إن عندك نظام HR وPayroll شغال بقاله سنين.
وفجأة تكتشف إن المهاجم لم يحتج إلى كلمة مرور، ولم يحتج إلى موظف يضغط على لينك خبيث.
كل اللي احتاجه كان ثغرة واحدة مفتوحة على الإنترنت.
هذا تقريبًا ما حدث في حملة الهجمات الأخيرة التي استهدفت Oracle PeopleSoft.
خلال الأيام الماضية، أكدت Google Threat Intelligence وMandiant أن مجموعة ShinyHunters استغلت ثغرة خطيرة جدًا في Oracle PeopleSoft تُعرف باسم CVE-2026-35273 قبل أن تصدر Oracle التحذير والتحديث الأمني الرسمي، ما جعلها Zero-Day حقيقية بكل معنى الكلمة. الثغرة تحمل تصنيف CVSS 9.8 وتسمح بتنفيذ أوامر عن بُعد بدون أي Authentication.
طيب إيه اللي حصل؟
بحسب التحقيقات، الهجمات استمرت بين 27 مايو و9 يونيو، واستهدفت بشكل رئيسي الجامعات والمؤسسات التعليمية. Google قامت بإخطار أكثر من 100 مؤسسة يُحتمل أنها كانت معرضة للهجوم، بينما ادعى المهاجمون أنهم تمكنوا من الوصول إلى بيانات تخص أكثر من 100 منظمة مختلفة.
والمفاجأة هنا...
ShinyHunters معروفة تاريخيًا بسرقة البيانات والابتزاز، لكن هذه المرة لم تعتمد على الهندسة الاجتماعية أو سرقة الحسابات، بل استغلت ثغرة مباشرة داخل PeopleSoft للوصول الأولي إلى البيئة المستهدفة.
ليه الموضوع يهمك؟
لأن PeopleSoft ما زال مستخدمًا في قطاعات حساسة مثل:
- الموارد البشرية HR
- الرواتب Payroll
- الأنظمة الجامعية
- الجهات الحكومية والمؤسسات الكبرى
يعني لو تم اختراقه، فالمهاجم لا يصل إلى سيرفر عادي بل يصل إلى بيانات من أكثر البيانات حساسية داخل المؤسسة.
لو أنت SOC Analyst النهارده:
- راجع أي Requests غريبة إلى PSEMHUB أو EMHub.
- ابحث عن إنشاء Web Shells أو أدوات Remote Management غير المعتادة.
- راقب أي اتصالات خارجية جديدة من خوادم PeopleSoft.
- راجع الـ Logs للفترة بين أواخر مايو ومنتصف يونيو إذا كنت تستخدم PeopleTools 8.61 أو 8.62.
MITRE ATT&CK:
- T1190 – Exploit Public-Facing Application
- T1059 – Command and Scripting Interpreter
- T1105 – Ingress Tool Transfer
- T1071 – Application Layer Protocol
ماذا يعني هذا للمنطقة العربية؟
الكثير من الجامعات والهيئات الحكومية والمؤسسات الكبيرة في المنطقة ما زالت تعتمد على Oracle PeopleSoft لإدارة الموارد البشرية والأنظمة المالية. لذلك حتى لو كانت أغلب الضحايا المعلنين من الولايات المتحدة، فالمخاطر نفسها موجودة لدى أي جهة تشغل PeopleSoft وتؤخر تطبيق التحديثات الأمنية.
الخلاصة
أحيانًا لا يبدأ الاختراق برسالة تصيد أو كلمة مرور مسربة.
بل يبدأ بخدمة قديمة مفتوحة على الإنترنت لم ينتبه لها أحد.
المصادر:
Google Threat Intelligence (Mandiant)
The Hacker News
SecurityWeek
Reuters
hashtag hashtag hashtag hashtag hashtag hashtag hashtag hashtag hashtag