Oracle усунула уразливість нульового дня в одному з своїх провідних бізнес-продуктів, яку група зловмисників наразі використовує для викрадення особистої інформації корпоративних керівників.
У короткому повідомленні, оновленому на вихідних, керівник з безпеки Oracle Роб Духарт зазначив, що компанія випустила новий патч для виправлення вразливості у своєму програмному забезпеченні Oracle E-Business suite та закликав клієнтів встановити оновлення якомога швидше.
У повідомленні з рекомендаціями з безпеки вказано, що помилка, зафіксована під кодом CVE-2025-61882, може бути «використана для атаки через мережу без необхідності введення імені користувача та паролю». В документі також наведено кілька так званих індикаторів компрометації, які допоможуть клієнтам Oracle виявити підтвердження присутності хакерів у своїх системах, що свідчить про те, що зловмисники продовжують використовувати цю вразливість для крадіжки чутливих даних.
За даними Oracle, тисячі організацій у всьому світі використовують їхнє програмне забезпечення E-Business Suite для ведення бізнесу, включаючи зберігання даних своїх клієнтів та файлів про людські ресурси співробітників.
Цю помилку класифікують як уразливість нульового дня, оскільки Oracle не мала часу для виправлення проблеми до того, як зловмисники її експлуатували.
Оновлений пост Духарта заперечує попередню заяву на початку тижня, коли він повідомляв, що компанія усвідомлює, що деякі керівники «отримали листи з вимаганнями», пов’язані з раніше виявленими вразливостями, виправленими у липні. Це свідчило про те, що кампанія вимагання завершилась. Нова вразливість нульового дня вказує на те, що зловмисники продовжували експлуатувати недоліки в програмному забезпеченні E-Business Oracle, які на той час були невідомі компанії.
Відомості про спроби вимагання, націлені на корпоративних керівників, вперше з’явилися на минулому тижні.
2 жовтня дослідники безпеки Google повідомили, що виявили велику хакерську групу, відому як Clop, пов’язану з численними атаками програм-вимагачів та спробами вимагання в останні роки. Вони відправляли листи керівникам Oracle приблизно 29 вересня з вимогою грошей, щоб не публікувати їх особисту інформацію в Інтернеті.
Чарльз Кармакал, технічний директор підрозділу реагування на інциденти Google Mandiant, повідомив у пості, опублікованому в неділю на LinkedIn, що вразливості в програмному забезпеченні Oracle E-Business використовуються в кампанії «масового експлуатації» для крадіжки даних і вимагання.
За словами Кармакала, більшість експлуатацій відбувалася в серпні, після того як були випущені патчі в липні.
“Clop почала надсилати листи з вимаганнями кількома жертвам з минулого понеділка,” сказав Кармакал, зазначивши, що зловмисники ще не зв’язалися з усіма жертвами.