Keamanan

ShinyHunters Eksploitasi CVE-2026-35273 PeopleSoft, Incar Unit Eks-Boeing

ShinyHunters Eksploitasi CVE-2026-35273 PeopleSoft, Incar Unit Eks-Boeing

Kelompok pencuri data dan pemeras ShinyHunters memakai kerentanan PeopleSoft bernomor CVE-2026-35273 untuk membobol puluhan sistem, dan pada awal Oktober 2026 mereka dilaporkan tengah memeras unit bisnis yang baru saja dijual Boeing. Menurut laporan KrebsOnSecurity 7 Oktober 2026, kerentanan itu dieksploitasi sebagai zero-day sejak Juni 2026 dan diberi skor CVSS 3.1 sebesar 9.8 oleh Oracle. Penangkapan seorang tersangka di Yordania membuat kampanye ini terbongkar lebih jauh.

TL;DR

  • CVE-2026-35273 berada di Oracle PeopleSoft Enterprise PeopleTools, dengan skor CVSS 3.1 mencapai 9.8.
  • ShinyHunters mengeksploitasinya sebagai zero-day sejak Juni 2026 sebelum Oracle merilis perbaikan.
  • Aturan WAF yang disarankan Mandiant berhasil dilewati memakai trik URL-encoding.
  • Data lebih dari 5.000 personel FBI dilaporkan terekspos, termasuk catatan medis dan psikiatris.
  • Unit Jeppesen ForeFlight yang dijual Boeing ke Thoma Bravo seharga 10,55 miliar dolar menjadi salah satu target pemerasan.

Apa itu CVE-2026-35273 dan seberapa berbahaya?

CVE-2026-35273 adalah kerentanan pada Oracle PeopleSoft Enterprise PeopleTools, tepatnya di komponen Updates Environment Management, dan menurut basis data NVD skornya 9.8 pada skala CVSS 3.1. Deskripsi resminya menyebut penyerang tanpa autentikasi bisa memakainya lewat jaringan berbasis HTTP untuk mengambil alih produk tersebut. Versi yang terdampak adalah 8.61 dan 8.62.

Yang membuatnya berbahaya bukan hanya skornya, melainkan posisi PeopleSoft dalam operasi korporat. PeopleSoft adalah platform perangkat lunak sebagai layanan yang lazim dipakai perusahaan untuk mengelola perekrutan, sumber daya manusia, tunjangan, dan penggajian. Artinya, satu kerentanan di lapisan itu bisa membuka akses ke basis data yang sarat data pribadi karyawan, termasuk informasi kesehatan. Kerentanan ini dipublikasikan pada 11 Juni 2026, dan menurut KrebsOnSecurity, ShinyHunters sudah memakainya sebagai zero-day sejak Juni sebelum perbaikan tersedia.

Oracle disebut segera merilis perbaikan setelah kerentanan diketahui. Namun dalam praktiknya, kecepatan vendor menambal tidak selalu diikuti kecepatan pelanggan memasang tambalan, dan celah waktu itulah yang dieksploitasi secara massal.

Bagaimana ShinyHunters melewati aturan WAF Mandiant?

ShinyHunters dilaporkan memakai trik URL-encoding yang sudah dikenal untuk menembus aturan web application firewall yang disarankan Mandiant. Aturan WAF itu sendiri dirancang untuk organisasi yang belum sempat memasang pembaruan keamanan Oracle, sehingga sifatnya hanya pengamanan sementara. Ketika aturan tersebut bisa dilewati, organisasi yang menunda tambalan kehilangan lapisan pertahanan terakhirnya.

Laporan Mandiant dan Google Threat Intelligence Group (GTIG) pada 25 September 2026 mengonfirmasi bahwa ShinyHunters mengeksploitasi kerentanan ini secara massal untuk mencuri data dari puluhan sistem lintas industri. Sektor yang disebut terdampak mencakup pendidikan tinggi, teknologi, kesehatan, pertanian, transportasi, dan pemerintahan. Skala lintas sektor ini menunjukkan bahwa target dipilih berdasarkan kemudahan eksploitasi, bukan sektor tertentu.

Menurut laporan tersebut, salah satu korban paling sensitif adalah situs rekrutmen FBI. Reuters pada 5 Oktober 2026 melaporkan bahwa FBI memutuskan mencopot seorang kontraktor dari Accenture karena kelalaian menambal situs itu, yang mengakibatkan tereksposnya data lebih dari 5.000 personel FBI. Data yang bocor disebut mencakup unit dan spesialisasi masing-masing orang, serta catatan medis dan psikiatris.

Siapa saja yang terdampak dan bagaimana kronologinya?

Dampak kasus ini merentang dari lembaga pemerintah sampai perusahaan swasta, dan kronologinya menunjukkan pola pemerasan yang berulang. Menarik untuk dicatat bahwa ShinyHunters yang beroperasi belakangan ini bukan lagi inti kelompok awal; beberapa anggota lama yang berkewarganegaraan Prancis sudah ditangkap. Kelompok ini berubah menjadi semacam waralaba, dengan sejumlah afiliasi lepas memasok kredensial curian dari berbagai platform SaaS dengan imbalan potongan hasil tebusan.

TanggalPeristiwa
11 Juni 2026CVE-2026-35273 dipublikasikan; eksploitasi zero-day berlangsung sejak bulan yang sama
15 Mei 2026FBI menerbitkan peringatan soal taktik pelecehan ShinyHunters
25 September 2026Mandiant dan GTIG mengonfirmasi eksploitasi massal lintas sektor
3 Oktober 2026Reuters melaporkan penangkapan tersangka di Amman, Yordania
5 Oktober 2026FBI mencopot kontraktor Accenture terkait kelalaian menambal situs rekrutmen
7 Oktober 2026KrebsOnSecurity mengungkap upaya pemerasan terhadap unit eks-Boeing

Boeing dilaporkan mengakui adanya upaya pemerasan dan menyatakan sedang meninjau persoalan itu bersama tim Jeppesen ForeFlight. Menurut laporan tersebut, unit navigasi dan penerbangan digital itu dijual Boeing pada November 2025 kepada perusahaan ekuitas swasta Thoma Bravo dengan nilai 10,55 miliar dolar. Pihak Jeppesen ForeFlight menyatakan hasil investigasi awal mereka tidak menemukan dampak terhadap operasi maupun produk. Sumber yang dikutip memperkirakan kerugian yang ditimbulkan kelompok ini bisa melampaui 200 juta dolar, sementara jejak pelanggaran yang diklaim ShinyHunters setidaknya sudah berlangsung sejak 2019.

Apa pelajaran yang bisa diambil organisasi dari kasus ini?

Pelajaran paling langsung adalah bahwa menunda tambalan pada sistem yang menghadap internet itu mahal. Aturan WAF hanya pengamanan sementara dan, seperti terbukti, bisa dilewati dengan teknik encoding sederhana. Organisasi yang memakai PeopleSoft 8.61 atau 8.62 perlu memastikan pembaruan Oracle benar-benar terpasang, bukan hanya mengandalkan aturan firewall.

Pelajaran kedua menyangkut rantai pasok dan pihak ketiga. Kasus Accenture menunjukkan bahwa kelalaian menambal oleh vendor atau kontraktor bisa berujung pada konsekuensi kontraktual. Karena itu, verifikasi kepatuhan tambalan pada mitra sebaiknya diperlakukan sebagai bagian dari manajemen risiko, bukan formalitas administratif.

Pelajaran ketiga adalah tentang identitas sebagai permukaan serangan. Ketika data unit kerja, spesialisasi, hingga riwayat kesehatan bisa bocor dari satu sistem HR, dampaknya melampaui kebocoran kredensial biasa dan menyentuh keselamatan personal. Prinsip yang berlaku umum adalah meminimalkan data sensitif yang disimpan di sistem yang menghadap internet, serta memisahkan akses sedemikian rupa sehingga satu kebocoran tidak membuka segalanya.

Bagaimana cara memeriksa apakah organisasi Anda terdampak?

Langkah pertama adalah memastikan versi PeopleSoft yang Anda pakai. Menurut basis data NVD, versi yang terdampak adalah 8.61 dan 8.62, jadi jika sistem Anda memakai versi lain, risikonya berbeda dan tetap perlu dikonfirmasi ke vendor. Jika Anda memakai versi terdampak, prioritaskan pemasangan pembaruan keamanan Oracle sebelum tindakan lain, karena aturan WAF hanya lapisan sementara yang terbukti bisa dilewati.

Langkah kedua adalah meninjau log akses ke sistem HR dan penggajian. Cari pola permintaan HTTP yang tidak biasa, terutama yang mengandung karakter hasil encoding berlebihan pada parameter, karena teknik itulah yang dilaporkan dipakai untuk melewati aturan firewall. Perhatikan juga akses ke basis data yang menyimpan data pribadi, termasuk catatan kesehatan, karena itulah yang menjadi sasaran pada kasus ini.

Langkah ketiga adalah menilai paparan pihak ketiga. Kasus Accenture memperlihatkan bahwa kelalaian satu kontraktor bisa berdampak luas, sehingga verifikasi tambalan pada mitra yang mengakses sistem sensitif menjadi bagian dari manajemen risiko. Catat siapa saja yang punya akses, batasi sesuai kebutuhan, dan pastikan ada prosedur pencabutan akses yang cepat bila terjadi insiden.

Apa yang diketahui tentang para pelaku dan motifnya?

Menurut laporan KrebsOnSecurity, seorang remaja dari Amman, Yordania, yang memakai nama hacker Rey ditahan dan dilaporkan bekerja sama dengan FBI untuk mengidentifikasi anggota lain. Sebelumnya, pada 15 September 2026, polisi Belanda menangkap seorang pria berusia 24 tahun bernama Pepijn van der Stap atas dugaan membantu pencurian data dan pemerasan oleh ShinyHunters.

Yang menarik, kelompok yang beroperasi belakangan ini bukan lagi inti kelompok awal. Beberapa anggota lama yang berkewarganegaraan Prancis dilaporkan sudah ditangkap, dan ShinyHunters berubah menjadi semacam waralaba. Menurut sumber yang dikutip, FBI kini menfokuskan penyelidikan pada sejumlah afiliasi lepas yang memasok kredensial curian dari platform SaaS dengan imbalan potongan hasil tebusan, dengan perkiraan kerugian melampaui 200 juta dolar.

Motifnya sederhana: pemerasan. FBI bahkan pernah menerbitkan peringatan pada 15 Mei 2026 bahwa kelompok ini memakai beragam taktik tekanan terhadap korban dan keluarganya. Karena itu, keputusan membayar atau tidak sebaiknya dibahas bersama penasihat hukum dan tim respons insiden, bukan diputuskan secara terburu-buru di bawah tekanan.

FAQ

Apakah CVE-2026-35273 sudah ada perbaikannya?

Ya. Oracle disebut sudah merilis perbaikan setelah kerentanan diketahui, dan Mandiant menerbitkan aturan WAF sebagai pengamanan sementara bagi organisasi yang belum bisa memasang tambalan dengan cepat. Prioritas utama tetap memasang pembaruan resmi.

Mengapa aturan WAF saja tidak cukup?

Karena aturan WAF hanya menutup pola serangan yang sudah dikenali. ShinyHunters dilaporkan melewatinya memakai trik URL-encoding, sehingga organisasi yang menunda tambalan kehilangan lapisan pertahanan tambahan tersebut.

Siapa ShinyHunters sebenarnya?

ShinyHunters adalah kelompok pencuri data dan pemeras yang jejak pelanggarannya dilaporkan berlangsung sejak setidaknya 2019. Menurut laporan terbaru, inti kelompok lama sebagian sudah ditangkap, dan operasi sekarang lebih menyerupai waralaba dengan afiliasi lepas.

Apa yang harus dilakukan jika memakai PeopleSoft versi terdampak?

Periksa apakah versi Anda 8.61 atau 8.62, segera pasang pembaruan keamanan Oracle, dan tinjau log akses untuk aktivitas mencurigakan. Jangan menggantungkan perlindungan hanya pada aturan WAF, dan tinjau akses ke basis data HR yang menyimpan data sensitif.

Kesimpulan

Kasus CVE-2026-35273 menunjukkan pola yang berulang: kerentanan berisiko tinggi di platform korporat yang luas dipakai, celah waktu penambalan yang lebar, dan aktor yang memanfaatkan keduanya secara massal. Bagi tim keamanan, respons yang tepat bukan sekadar menyalakan aturan WAF, melainkan memastikan tambalan benar-benar terpasang dan mengurangi data sensitif yang bisa dijangkau satu titik kegagalan.

Bagi industri di Indonesia, kasus ini relevan karena banyak organisasi memakai sistem HR dan penggajian berbasis platform global, dan penundaan tambalan sering terjadi karena kekhawatiran mengganggu operasi. Pelajaran praktisnya adalah menyiapkan jadwal tambalan darurat untuk kerentanan berkategori kritis, sehingga keputusan bisa diambil cepat ketika skor CVSS setinggi ini muncul. Tanpa prosedur itu, celah waktu penambalan akan tetap menjadi titik terlemah dalam pertahanan, sekalipun alat keamanan lain sudah terpasang.

Rujukan utama artikel ini adalah laporan KrebsOnSecurity edisi 7 Oktober 2026, entri kerentanan di NVD untuk CVE-2026-35273, halaman Security Alerts Oracle, serta publikasi Google Threat Intelligence dan Mandiant. Semua angka dan tanggal di atas mengacu pada sumber tersebut dan dapat berubah seiring perkembangan investigasi.

Sumber dan referensi

💬 Komentar (0)

Belum ada komentar. Jadilah yang pertama! 💬

Komentar akan muncul setelah moderasi.