著名なアナリストの1人は、PeopleSoftの利用企業に対し、Environment Management HubとIntegration Brokerを公開インターネットから切り離すよう勧めています。
ハッキング集団ShinyHuntersがFBI職員のデータを盗み出し、その後FBIのPeoplesoftベースの採用ポータルが閉鎖されました。この事態を受け、Oracle製品を利用する企業の間に懸念が広がっています。アナリストらは、極めて強力な対策を取るよう助言しています。
捜査当局は、事件に関与したサイバー犯罪者の追跡で一定の成果を上げました。しかし、PeopleSoftが関与したとされる件について、FBIとOracleのどちらからも公式な見解は出ていません。
ロイター通信は土曜日、ShinyHuntersのメンバーとみられる人物がヨルダンで逮捕されたと報じました。この人物は、グループの他のメンバーを特定するため、捜査当局に協力しているといいます。この逮捕は、オランダ国家警察がShinyHuntersのメンバーとみられる別の人物を逮捕した1週間後のことです。この逮捕に関する動画で、FBIの担当者は「逮捕によって、話をする気になる人間が変わることもある」とグループのメンバーに警告しました。そして「我々の居場所はわかっているだろう。我々も、おまえたちの居場所を知っている」と締めくくっています。逮捕の前、このグループはThe Registerに対し、PeopleSoftの新たなゼロデイ脆弱性を発見し、これを悪用してFBIのシステムに侵入したと明らかにしていました。FBI職員全員の情報を盗んだとしています。FBIはその後、侵害を認めましたが、詳細は明らかにしていません。
ShinyHuntersがPeopleSoftの欠陥を見つけたのは、今回が初めてではありません。同グループは6月にもPeopleSoftのゼロデイ脆弱性を発見しており、相次ぐ恐喝の試みにつながりました。これは、Oracleが脆弱性を修正したと発表した後のことでした。
Oracleは、新たな脆弱性とされる件についてのコメント要請に応じていません。
企業が直面する重大なリスク
アナリストやコンサルタントは、新たな脆弱性の可能性がもたらすリスクを強調しました。一方で、今回の逮捕が持つ意味については、大きくは見ていません。
Dickson Researchの主席アナリストであるFrank Dickson氏は、PeopleSoftの利用企業に直ちに対応するよう勧めました。
同氏は「新たな欠陥であれば、パッチは必要ですが、それだけでは不十分です。PeopleSoftの利用企業は、Environment Management HubとIntegration Brokerを公開インターネットから切り離すべきです」と述べています。さらに「そうしても、通常のユーザーセッションには影響しません」と続けました。
同氏はまた、Google傘下のMandiantが先月下旬に公表したPeopleSoftのセキュリティ問題に関するレポートの推奨事項の多くを、速やかに実施するよう促しました。特に、「Mandiantが説明しているウェブシェルや外向きの通信を探し出すこと」が重要だとしています。
Dickson氏は「PeopleSoftを使う企業がやるべきことは、それほど多くありません。Oracleのパッチを適用してください。Environment Management Hubを使っていなければ、無効にするか削除してください。ログでは、文字列そのものだけでなく、PSEMHUBパスをエンコードした変形も検索してください。ウェブシェルが見つかったら、そのサーバーは侵害されたものとみなし、サーバーが読み取れた認証情報をすべて更新してください」と語りました。
同氏は、危険な状況だと指摘します。「パッチが未適用のPeopleSoftの欠陥は、あらゆるPeopleSoft利用企業の頭上に吊るされたダモクレスの剣です」
しかし、極めて高いリスクがあるにもかかわらず、パッチの公開後もそれを適用せず、別の緩和策を選んだ組織があるといいます。Dickson氏は「多くの組織が、パッチを当てる代わりに、脆弱なエンドポイントをWAFのルールでブロックする方法を選びました。攻撃者は、ウェブアドレスの1文字を変えるだけでそのルールをすり抜けました。文字『P』の代わりに『%50』と書いたのです」と話しています。
より大きな問題の兆候となる可能性
一方、IDC ResearchのリサーチディレクターであるPhilip Harris氏は、FBIによる侵害の確認について、CISOは慎重に受け止めるべきだと促しました。攻撃経路が明らかにされていないためです。
同氏は「ShinyHuntersは、以前の攻撃キャンペーンで悪用されたCVE-2026-35273とは別の、これまで文書化されていない2つ目のPeopleSoft認証前RCEゼロデイを使ったと主張しています」と述べました。ただし、「このゼロデイにはCVEが割り当てられておらず、CISAの既知の悪用された脆弱性カタログにも掲載されていません。Oracleもコメントしていません。この件を報じているメディアはすべて、ゼロデイの主張が攻撃者側だけのものであり、独立したフォレンジックによる確認やOracleによる確認はないと明記しています。この違いは重要です」と指摘しています。
それでも、この脆弱性が同グループの示唆するとおりのものであれば、はるかに大きな問題の兆候だとHarris氏は述べました。
同氏は「本物だと仮定すれば、PeopleSoftにはCVE-2026-35273と同じ時期に、パッチ未公開の重大な認証前RCEがもう1つ存在することになります。単発のバグではなく、重大な問題が繰り返し生じるパターンです」と述べました。さらに「ShinyHuntersは、名前を伏せたほかのFortune 500企業に対し、すでにこの脆弱性を使っていると主張しています。それが事実なら、すべてのPeopleSoft利用企業が、パッチのない未公表の欠陥にさらされ、ベンダーからの対応指針もない状態になります。WAF回避の話よりも、明らかに悪い状況です。Oracleが認めていない問題について、同社の確認を待つ間に試せる緩和策がないからです」と語りました。
コンサルティング会社AcceligenceのディレクターであるJeff Valdes氏は、Oracleが沈黙を続けるのは正当化できないと付け加えました。
同氏は「顧客がベンダーからのさらなる情報提供を求めるのは、もっともだと思います」と述べました。そして「顧客が知りたいのは、Oracleの当初の指針が今も十分なのか、顧客が実施すべき追加の緩和策があるのか、Oracleが自社のサポート部門を通じてリスクの見方を変えるような兆候をつかんでいるのか、そして、露出を大幅に高める構成やアーキテクチャ上の選択があるのか、といった点です。これらはいずれも運用上のセキュリティに関する疑問です。攻撃者の特定や逮捕、捜査手法など、FBIの捜査の妨げになりかねない話に触れなくても、答えられるはずです」と語っています。
Evan Schumanは、本人が認めたがらないほど長い年月にわたり、IT分野を取材してきました。小売テクノロジーサイトStorefrontBacktalkの創設編集者で、CBSNews.com、RetailWeek、Computerworld、eWeekでコラムニストを務めました。BusinessWeek、VentureBeat、Fortuneから、The New York Times、USA Today、Reuters、The Philadelphia Inquirer、The Baltimore Sun、The Detroit News、The Atlanta Journal-Constitutionまで、幅広い媒体に署名記事が掲載されています。CIO、CSO、Network World、InfoWorldにも頻繁に寄稿しています。
Schumanは、次の記事で2025年のAZBEE賞エンタープライズニュース部門の金賞を受賞しました。Design flaw has Microsoft Authenticator overwriting MFA accounts, locking users out
連絡先は[email protected]です。LinkedInでもフォローできます。