Атака TokenChpoken на Oracle PeopleSoft угрожает половине крупных коммерческих и государственных компаний

Атака TokenChpoken на Oracle PeopleSoft угрожает множеству крупных компаний

Компания Digital Security, предупреждает, что около половины систем Oracle PeopleSoft, доступных онлайн (42%, 231 сервер) уязвимы к атаке TokenChpoken, представленной Алексеем Тюриным, директором департамента аудита ИБ Digital Security, на конференции Hack In Paris.

Эта атака позволяет вычислить корректный ключ от аутентификационного токена, войти в систему от имени любого пользователя и получить полный доступ. У злоумышленника также появляется возможность взломать другие системы компании и ее партнеров.

В наибольшей опасности те системы, которые все еще используют для аутентификационных токенов пароль по умолчанию. Таких систем около 10 %, но так как они легко находятся через Google, воспользоваться брешью в их защите сможет даже пользователь, не обладающий специальными знаниями.

Среди уязвимых компаний 18 компаний из списка Fortune 500 и 25 из списка крупнейших государственных компаний мира Forbes 2000. Стоит отметить, что к атаке уязвима одна из крупнейших фармацевтических компаний.

Токен обычно расшифровывается брутфорсом за один день на современной видеокарте, которая обойдется злоумышленнику примерно в $ 500. Учитывая, что в организации, использующей PeopleSoft, в среднем 5000 сотрудников, затраты на получение персональных данных каждого из них составляют всего 10 центов! При этом продать такие данные на черном рынке можно примерно за $ 200, так что обнаруженная атака может стать основой для прибыльного бизнеса.

Кроме того, коммерческие и государственные компании постоянно взаимодействуют друг с другом, что на техническом уровне означает обмен разнообразными данными. Теоретически, это подразумевает возможность проникновения в систему субподрядчика. Пример такой атаки через уязвимость в SAP недавно был опубликован в Washington Post.

Исследовательский центр Digital Security опубликовал результаты нового исследования публично доступных приложений Oracle PeopleSoft и их уязвимостей. Эти приложения обычно используются компаниями из списка Fortune 500 и правительственными организациями. Уязвима почти половина компаний, использующих Oracle PeopleSoft HRMS. Более 200 из них могут быть атакованы через Интернет, в том числе 18 компаний из списка Fortune 500 и 25 из списка крупнейших публичных компаний мира Forbes 2000. Продукт Oracle PeopleSoft используется более чем в 7000 компаниях, в том числе, в половине списка Fortune 100.

Статистика ниже была собрана с помощью специальных Google-запросов. Исследование показало, что через Интернет доступны 549 систем PeopleSoft, включая системы, установленные в банках (20 серверов), на производстве (17 серверов) и на предприятиях розничной торговли (24 сервера). Полученные данные мы разделили на три группы: оборонные и государственные организации (64 сервера), коммерческие предприятия (249 серверов, в том числе 169 в США) и образовательные учреждения (236 серверов). Наибольшая доля систем, доступных через Интернет, по сравнению с общим количеством компаний из той или иной отрасли, использующих PeopleSoft, обнаружилась в следующих отраслях:

  • Здравоохранение (35 %)
  • Образование (13 %)
  • Оптовая торговля (7 %)
  • Транспорт (6 %)
  • Розничная торговля (5 %)

Список организаций с наивысшей долей уязвимых PeopleSoft-серверов относительно общего количества серверов, доступных онлайн:

  • Благотворительность (85 %),
  • Продовольствие и сельское хозяйство (83 %)
  • Страхование (67 %)
  • Промышленность (59 %)
  • Розничная торговля (58 %)
  • Транспорт (55 %)
  • Правительственные институты (53 %)
  • Здравоохранение (47 %)
  • Образовательные учреждения (34 %)

Недавняя атака на Управление кадрами правительства США демонстрирует, что кража персональных данных – популярнейшая из современных кибератак. Хотя нам все еще неизвестно, какого рода системы были скомпрометированы и как именно это случилось, есть данные о том, что системы Oracle PeopleSoft используются для хранения информации о сотрудниках в других государственных службах США. Также известно из открытых источников, что Oracle PeopleSoft установлена в таких федеральных агентствах, как Национальный финансовый центр Министерства сельского хозяйства США, Министерство здравоохранения и социальных служб США и Министерство финансов США. Атаки на правительственные системы PeopleSoft могут иметь такие же последствия, как атака на Управление кадрами, или еще более разрушительные.

Стоит отметить, что инсталляция Oracle PeopleSoft обычно представляет собой сложную систему, состоящую из многих приложений. А это значит, что, стоит атакующему получить доступ к слабейшему компоненту системы, через него он сможет с легкостью проникнуть и в остальные компоненты.

Почти 40% запросов к публичному ИИ оказались с корпоративными секретами

Почти 40% обращений сотрудников российских компаний к публичным ИИ-сервисам содержат конфиденциальную информацию. К такому выводу пришли аналитики ГК «Солар», изучившие 12 тыс. взаимодействий, зафиксированных во время пилотов DLP-системы Solar Dozor.

Исследование охватило 150 крупных организаций из финансового сектора, промышленности, ретейла, телекома, ИТ и госсектора в первом полугодии 2026 года.

Аналитики проверяли текстовые запросы, скопированные фрагменты, загружаемые файлы и попытки отправить данные во внешние ИИ-сервисы.

Среди обращений с конфиденциальной информацией 41% содержали исходный код и конфигурации, 30% — персональные, финансовые и другие чувствительные сведения, 18% — объекты интеллектуальной собственности. Оставшиеся 11% пришлись на пароли, токены и API-ключи. То есть некоторые сотрудники не просто просят нейросеть поправить запятую, а почти вручают ей ключи от корпоративной инфраструктуры.

Главными поставщиками секретов стали команды разработки — на них пришлось 43% таких событий. Специалисты отправляли ИИ код, журналы ошибок и технические описания для поиска сбоев, рефакторинга и подготовки тестов. Вместе с полезным контекстом наружу могли улететь сведения об архитектуре и внутренних системах.

Коммерческие подразделения сформировали ещё 26% обращений. В промпты попадали история переговоров, условия сделок, клиентские базы, договоры и материалы из CRM. Аналитики, маркетологи, кадровые и финансовые специалисты обеспечили 23% событий, остальные отделы — 8%.

Отдельное исследование УЦСБ и «Солара» показало, что 42,4% из 102 опрошенных компаний подозревали утечки через ИИ, а 8,1% уже сталкивались с реальными инцидентами. При этом треть организаций не применяет специальных мер защиты ИИ- и ML-систем.

В «Соларе» считают полный запрет публичных нейросетей нереалистичным. Вместо него компаниям предлагают утвердить разрешённые сервисы, разграничить доступ и контролировать содержание запросов. Иначе корпоративный ИИ-помощник быстро превращается в очень разговорчивого внештатного сотрудника.

RSS: Новости на портале Anti-Malware.ru