जुलाई सप्ताह 1,2026 डेटा ब्रीच विश्लेषण और MITRE ATT&CK मैट्रिक्स
ग्लोबल थ्रेट इंटेलिजेंस ब्रीफ / 6 घटनाएं · 1 ज़ीरो-डे · 300+ प्रभावित सिस्टम
जुलाई सप्ताह 1, डेटा ब्रीच विश्लेषण और MITRE ATT&CK मैट्रिक्स
// किसी भी घटना पर क्लिक करके उसका तकनीकी विश्लेषण देखें
CVE-2026-35273, Oracle PeopleSoft के Environment Management Hub (PSEMHUB) में CVSS 9.8 का एक अनऑथेंटिकेटेड RCE, ShinyHunters (UNC6240) द्वारा ज़ीरो-डे के रूप में 100+ संगठनों की लगभग 300 इंस्टेंस पर इस्तेमाल किया गया, जिसमें NAIC और Nissan शामिल हैं।- जापान की दूसरी सबसे बड़ी टेलीकॉम कंपनी KDDI ने एक साझा ईमेल प्लेटफ़ॉर्म ब्रीच का खुलासा किया, जिससे छह ISPs में 1.223 करोड़ अकाउंट्स और 76.16 लाख पासवर्ड प्रभावित हुए — इसका मूल कारण एक अनपैच्ड थर्ड-पार्टी वल्नरेबिलिटी थी, जिसके लिए अभी तक कोई CVE जारी नहीं हुआ है।
- Accenture ने Azure DevOps से 35GB क्रेडेंशियल और सोर्स-कोड चोरी की पुष्टि की, जिसमें धमकी देने वाले "888" ने लीक हुए
git cloneस्क्रीनशॉट के ज़रिए लाइव एक्सेस दिखाया। - नीचे हर घटना को विशिष्ट MITRE ATT&CK तकनीक IDs, प्रकाशित IOCs, और ठोस उपचारात्मक कदमों के साथ मैप किया गया है, जिन्हें आप आज ही लागू कर सकते हैं।
यह हफ़्ता एंटरप्राइज़ जोखिम के लिए क्यों मायने रखता है
डेटा ब्रीच विश्लेषण तभी उपयोगी है जब वह सोमवार की सुबह सुरक्षा टीम के काम करने के तरीके को बदल दे। 26 जून – 9 जुलाई, 2026 की रिपोर्टिंग विंडो तीन बार-बार आने वाले मूल कारणों का मज़बूत उदाहरण है, जो अधिकांश एंटरप्राइज़ ब्रीच के लिए ज़िम्मेदार होते हैं: इंटरनेट-फ़ेसिंग एंटरप्राइज़ सॉफ़्टवेयर में अनऑथेंटिकेटेड रिमोट कोड एग्ज़िक्यूशन, CI/CD प्लेटफ़ॉर्म में क्रेडेंशियल और सीक्रेट्स का बिखराव, और शेयर्ड-इंफ्रास्ट्रक्चर का ब्लास्ट रेडियस। अगर आप PeopleSoft, Azure DevOps, या कोई भी मल्टी-टेनेंट प्लेटफ़ॉर्म चलाते हैं, तो नीचे दी गई घटनाएं सैद्धांतिक नहीं हैं — ये एक चेकलिस्ट हैं।
CVE-2026-35273 — Oracle PeopleSoft EMHub RCE क्रिटिकल · CVSS 9.8
यह रिपोर्टिंग विंडो की सबसे गंभीर वल्नरेबिलिटी है, जिसका पुष्टि किया गया प्रभाव 100+ संगठनों तक फैला है, और इसका श्रेय ShinyHunters को जाता है, जिसे Google Mandiant / GTIG UNC6240 के नाम से ट्रैक करता है।
वल्नरेबिलिटी प्रोफ़ाइल
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2026-35273 |
| प्रभावित प्रोडक्ट | Oracle PeopleSoft Enterprise PeopleTools |
| प्रभावित कंपोनेंट | Environment Management Hub (PSEMHUB) |
| प्रभावित वर्ज़न | PeopleTools 8.61, 8.62, और असमर्थित पुराने वर्ज़न |
| CVSS v3.1 | 9.8 (क्रिटिकल) |
| वल्नरेबिलिटी क्लास | SSRF जो इंटरनेट-एक्सपोज़्ड इंस्टेंस पर अनऑथेंटिकेटेड RCE तक पहुंच जाता है |
| ऑथेंटिकेशन आवश्यक | कोई नहीं — बिना क्रेडेंशियल, बिना यूज़र इंटरैक्शन, कम अटैक कॉम्प्लेक्सिटी |
| खोज का श्रेय | Trend ZDI / Trend Research |
| Oracle एडवाइज़री तारीख | 10 जून, 2026 (आउट-ऑफ़-बैंड सिक्योरिटी अलर्ट) |
एक्सप्लॉइट चेन विश्लेषण
यह कोई एक झटके में हुआ एक्सप्लॉइट नहीं था — शोधकर्ता इसे एक गैजेट चेन बताते हैं: पहले से ज्ञात और ज़ीरो-डे वल्नरेबिलिटीज़ को जोड़ने वाला एक क्रम, जो हमलावरों को सीधे डेटाबेस एक्सप्लॉइट के बजाय PeopleSoft के अपने एप्लिकेशन लॉजिक के भीतर काम करने देता है, जिससे दुर्भावनापूर्ण गतिविधि वैध एप्लिकेशन ट्रैफ़िक से अलग पहचानी नहीं जा सकती। बताया जाता है कि ShinyHunters ने SSRF/RCE प्राइमिटिव को PeopleTools की एक दूसरी प्रिविलेज-एस्केलेशन खामी के साथ जोड़ा, जिससे इनिशियल एक्सेस, एलिवेटेड प्रिविलेज, और HR, पेरोल तथा PII रखने वाले PeopleSoft HCM डेटाबेस तक सीधा रास्ता मिला — यह चेन समूह ने लगातार 13 दिनों तक चलाई।
थ्रेट एक्टर पहचान और कैंपेन टाइमलाइन
- एक्टर: ShinyHunters, जिसे Google Mandiant / GTIG UNC6240 के नाम से ट्रैक करता है
- ज़ीरो-डे विंडो: 27 मई – 9 जून, 2026, जो Oracle की 10 जून की एडवाइज़री से पहले की पुष्टि की गई है
- स्केल: धमकी देने वाले के अपने दावे के अनुसार लगभग 100 संगठनों में 300 PeopleSoft इंस्टेंस
- सेक्टर एकाग्रता: उच्च शिक्षा सबसे अधिक प्रभावित; रेगुलेटरी (NAIC) और ऑटोमोटिव HR (Nissan) सिस्टम भी इस विंडो में प्रभावित होने की पुष्टि हुई
- लीक-साइट सहसंबंध: GTIG पुष्टि करता है कि यह गतिविधि सीधे 9 जून, 2026 को ShinyHunters डेटा लीक साइट (DLS) पर प्रकाशित डेटा लीक से जुड़ी है
पोस्ट-एक्सप्लॉइटेशन TTPs
- C2 / पर्सिस्टेंस: PSEMHUB के ज़रिए शुरुआती RCE के बाद लगातार एक्सेस बनाए रखने के लिए MeshCentral रिमोट-एक्सेस एजेंट तैनात किए गए, जिन्हें वैध क्लाउड एंडपॉइंट की तरह दिखने के लिए कस्टमाइज़ किया गया था और एडमिनिस्ट्रेटिव कमांड क्वेरी तथा एक कस्टम लेटरल-मूवमेंट/डिफ़ेसमेंट स्क्रिप्ट चलाने के लिए इस्तेमाल किया गया।
- लेटरल मूवमेंट: अन्य PeopleSoft होस्ट के खिलाफ़ सामान्य एडमिनिस्ट्रेटिव और एप्लिकेशन क्रेडेंशियल SSH पर स्प्रे किए गए; हमलावर ने
psappsrv.cfgपढ़ी — यह एप्लिकेशन सर्वर कॉन्फ़िग फ़ाइल है जो क्रेडेंशियल स्टोर करती है। - हैश कैप्चर: PeopleSoft सर्वर से बाहरी डेस्टिनेशन की ओर TCP पोर्ट 445 पर आउटबाउंड SMB ट्रैफ़िक इस चेन के ज़रिए मशीन-अकाउंट NetNTLM हैश कैप्चर का संकेत हो सकता है।
प्रकाशित समझौते के संकेतक (IOCs)
142.11.200.186 – 142.11.200.190 108.174.202.99 176.120.22.24
सुरक्षा टीमों को तुरंत PeopleSoft लॉग्स में इन रेंज से आने वाले कनेक्शन की जांच करनी चाहिए। प्रोडक्शन में ब्लॉकलिस्ट करने से पहले अपने ही एनवायरमेंट के खिलाफ़ सत्यापित करें।
MITRE ATT&CK मैपिंग — CVE-2026-35273
| टैक्टिक | तकनीक | ID |
|---|---|---|
| इनिशियल एक्सेस | Exploit Public-Facing Application | T1190 |
| एग्ज़िक्यूशन | Command Execution via Web Shell | T1505.003 |
| पर्सिस्टेंस | Server Software Component (रोग एजेंट) | T1505 |
| कमांड एंड कंट्रोल | Remote Access Software (MeshCentral) | T1219 |
| क्रेडेंशियल एक्सेस | Credentials in Files (psappsrv.cfg) | T1552.001 |
| क्रेडेंशियल एक्सेस | Brute Force (SSH क्रेडेंशियल स्प्रेइंग) | T1110 |
| क्रेडेंशियल एक्सेस | Forced Authentication (SMB 445 NetNTLM) | T1187 |
| लेटरल मूवमेंट | Remote Services — SSH | T1021.004 |
| एक्सफ़िल्ट्रेशन | Exfiltration Over C2 Channel | T1041 |
| इम्पैक्ट | Defacement | T1491 |
Oracle ने जुलाई के एक रिकॉर्ड-आकार के Critical Patch Update के हिस्से के रूप में एक औपचारिक पैच जारी किया, जिसने जून के अंतरिम मिटिगेशन की जगह ले ली। अगर आप अभी भी अनपैच्ड PeopleTools 8.61/8.62 चला रहे हैं और EMHub इंटरनेट पर एक्सपोज़्ड है, तो इसे एक सैद्धांतिक जोखिम नहीं बल्कि assume-breach स्थिति मानें।
KDDI साझा ईमेल प्लेटफ़ॉर्म ब्रीच हाई
मूल कारण सारांश
विश्लेषकों ने तकनीकी मूल कारण को स्पष्ट रूप से MITRE ATT&CK T1190 (Exploit Public-Facing Application) से मैप किया है, जो KDDI के साझा ईमेल प्लेटफ़ॉर्म में इंटीग्रेटेड एक अज्ञात थर्ड-पार्टी सॉफ़्टवेयर की वल्नरेबिलिटी के ज़रिए हुआ। हाल की सार्वजनिक रिपोर्टिंग के अनुसार, सॉफ़्टवेयर वेंडर अभी भी पैच विकसित कर रहा था, और अभी तक कोई CVE जारी नहीं हुआ है — यह अंतर उसी अंडरलाइंग सॉफ़्टवेयर को चलाने वाले हर दूसरे संगठन के लिए ऑटोमेटेड वल्नरेबिलिटी-स्कैनर कवरेज को रोकता है। KDDI का 6 जुलाई का अपडेट पुष्टि करता है कि 17 जून की खोज तारीख तक वेंडर द्वारा इस खामी को मान्यता नहीं दी गई थी, जिससे इसकी ज़ीरो-डे स्थिति औपचारिक रूप से स्थापित होती है।
घटना की टाइमलाइन
- 16 मई, 2026अनपैच्ड थर्ड-पार्टी सॉफ़्टवेयर वल्नरेबिलिटी के ज़रिए इनिशियल एक्सेस
- 17 जून, 2026KDDI ने घुसपैठ का पता लगाया, हमलावर को ब्लॉक किया, जापान के PPC और MIC को सूचित किया
- 23 जून, 2026पहला सार्वजनिक खुलासा: संभावित रूप से 1.422 करोड़ अकाउंट्स प्रभावित
- 06 जुलाई, 2026औपचारिक रेगुलेटरी रिपोर्ट दाख़िल; दायरा पुष्टि किया गया
- 07 जुलाई, 2026अंतिम आंकड़े: 1,22,33,087 ईमेल पते, 76,16,173 पासवर्ड एक्सपोज़्ड
डवेल टाइम: समझौता और पहचान के बीच लगभग एक महीना, फिर सार्वजनिक खुलासे से पहले लगभग तीन और सप्ताह जब KDDI अपनी रेगुलेटरी फ़ाइलिंग पूरी कर रहा था — यह डेटा पॉइंट आपकी अपनी डिटेक्शन-टू-डिस्क्लोज़र SLA से तुलना करने लायक है।
अट्रीब्यूशन गैप
किसी भी सुरक्षा फ़र्म या सरकारी एजेंसी ने KDDI ब्रीच को किसी ज्ञात थ्रेट एक्टर से जोड़कर सार्वजनिक रूप से अट्रीब्यूट नहीं किया है — यह 2026 में अन्यत्र देखी गई तेज़ अट्रीब्यूशन (जैसे Salt Typhoon या ShinyHunters के लिए) के विपरीत उल्लेखनीय है।
MITRE ATT&CK मैपिंग — KDDI
| टैक्टिक | तकनीक | ID |
|---|---|---|
| इनिशियल एक्सेस | Exploit Public-Facing Application | T1190 |
| कलेक्शन | Data from Information Repositories | T1213 |
| एक्सफ़िल्ट्रेशन | Exfiltration Over Web Service | T1567 |
| इम्पैक्ट | Account Access Removal (घटना के बाद के रीसेट) | T1531 |
छह स्वतंत्र ISP ब्रांड्स (STNet, JCom, Chubu Telecommunications, NIFTY, BIGLOBE, और KDDI) को सेवा देने वाले साझा इंफ्रास्ट्रक्चर का मतलब था कि एक अनपैच्ड खामी ने एक साथ कई ब्रांड्स को एक्सपोज़ कर दिया — यह उन कंसॉलिडेटेड, मल्टी-टेनेंट प्लेटफ़ॉर्म का क्लासिक जोखिम प्रोफ़ाइल है जिनमें टेनेंट-लेवल ब्लास्ट-रेडियस कंटेनमेंट की कमी होती है।
Accenture Azure DevOps क्रेडेंशियल और सोर्स कोड चोरी हाई
पुष्टि किए गए तथ्य
- थ्रेट एक्टर: उपनाम "888" — पहले Accenture के खिलाफ़ 2024 के एक असत्यापित दावे से जुड़ा हुआ।
- दावा किया गया एक्सफ़िल्ट्रेशन वॉल्यूम: Azure DevOps रिपॉज़िटरी से लगभग 35GB: सोर्स कोड, RSA कीज़, SSH कीज़, Azure Personal Access Tokens (PATs), Azure Storage एक्सेस कीज़, और कॉन्फ़िगरेशन फ़ाइलें।
- एक्सेस का प्रमाण: एक प्रोडक्शन accenture.com Azure DevOps होस्टनेम के तहत होस्ट किए गए रिपॉज़िटरी की चल रही
git cloneकी स्क्रीनशॉट, जिससे पहले एकdev.azure.comएंडपॉइंट परcurlरिक्वेस्ट भेजी गई थी। - इनिशियल एक्सेस वेक्टर: Accenture द्वारा खुलासा नहीं किया गया। लीक हुए सैंपल में वैध PATs, SSH कीज़, और स्टोरेज कीज़ की मौजूदगी एक पेरिमीटर एक्सप्लॉइट के बजाय क्रेडेंशियल-आधारित एक्सेस के अनुरूप है।
- वेंडर का बयान: Accenture ने पुष्टि की कि यह घटना अलग-थलग थी, ऑपरेशंस और सर्विस डिलीवरी पर कोई असर नहीं पड़ा, बिना एक्सेस के तरीके का खुलासा किए।
एक क्रेडेंशियल लीक सुनने से ज़्यादा गंभीर क्यों है
यह कोई कस्टमर-PII ब्रीच नहीं है — यह एक CI/CD सप्लाई-चेन क्रेडेंशियल कॉम्प्रोमाइज़ है, और हर आर्टिफ़ैक्ट टाइप का अपना अलग ब्लास्ट रेडियस है:
MITRE ATT&CK मैपिंग — Accenture
| टैक्टिक | तकनीक | ID |
|---|---|---|
| इनिशियल एक्सेस | Valid Accounts (आकलित, अपुष्ट) | T1078 |
| क्रेडेंशियल एक्सेस | Unsecured Credentials (कॉन्फ़िग फ़ाइलें) | T1552 |
| कलेक्शन | Data from Cloud Storage | T1530 |
| एक्सफ़िल्ट्रेशन | Exfiltration to Cloud Storage | T1567.002 |
| इम्पैक्ट | Financial Theft (केवल Monero में रीसेल) | T1657 |
Kubota, Medtronic और Nextcloud — अन्य घटनाएं
Kubota North America मीडियम
हमलावरों को मार्च और अप्रैल 2026 के बीच एक महीने से ज़्यादा नेटवर्क एक्सेस मिली रही, जिससे SSNs, टैक्सपेयर IDs, ड्राइविंग लाइसेंस नंबर, बैंकिंग डेटा और कॉर्पोरेट पेमेंट कार्ड जानकारी एक्सपोज़ हुई। अभी तक इनिशियल-एक्सेस का कोई सार्वजनिक खुलासा नहीं हुआ है, लेकिन लंबा डवेल टाइम T1078 (Valid Accounts) या T1566 (Phishing) से एंट्री के अनुरूप है, इसके बाद निरंतर T1070 (Indicator Removal)।
Medtronic हाई
9M+ दावा किए गए रिकॉर्ड्स पर PII और हेल्थ डेटा का ShinyHunters-अट्रीब्यूटेड एक्सपोज़र। ShinyHunters की लीक साइट से लिस्टिंग हटाया जाना एक्सटॉर्शन-लाइफ़साइकल का क्लासिक संकेत है — यह कानूनी टेकडाउन के बजाय रैनसम भुगतान के ज़रिए T1657 (Financial Theft) के समाधान के अनुरूप है।
Nextcloud (थर्ड-पार्टी क्लाइंट एक्सपोज़र) जानकारी
मिसकॉन्फ़िगरेशन के ज़रिए 3,67,000 फ़ाइलों में लगभग 8GB डेटा एक्सपोज़ हुआ, जिसमें IONOS, STRATO, और एक जर्मन स्कूल मंत्रालय जैसे क्लाइंट प्रभावित हुए। यह ज़ीरो एक्सप्लॉइटेशन के ज़रिए हासिल किए गए T1530 (Data from Cloud Storage) से मेल खाता है — यह एक शुद्ध एक्सेस-कंट्रोल विफलता है, जिसे पैच मैनेजमेंट के बजाय निरंतर एक्सटर्नल अटैक-सर्फ़ेस मॉनिटरिंग से खोजा जा सकता है।
समेकित MITRE ATT&CK मैट्रिक्स
| घटना | मूल कारण | इनिशियल एक्सेस | मुख्य पोस्ट-एक्सप्लॉइट तकनीक | अट्रीब्यूशन |
|---|---|---|---|---|
| NAIC / Nissan | CVE-2026-35273 (CVSS 9.8) | T1190 | T1219, T1110, T1552.001 | ShinyHunters / UNC6240 |
| KDDI + 5 ISPs | अज्ञात थर्ड-पार्टी खामी, कोई CVE नहीं | T1190 | T1213 | अपुष्ट |
| Accenture | अघोषित, क्रेडेंशियल-आधारित (आकलित) | T1078 | T1567.002 | "888" |
| Kubota | अघोषित, ~30-दिन डवेल | T1078 / T1566 (आकलित) | T1070 (आकलित) | अपुष्ट |
| Medtronic | ShinyHunters कैंपेन | T1190 (आकलित) | T1657 | ShinyHunters |
| Nextcloud (क्लाइंट) | मिसकॉन्फ़िगरेशन, कोई CVE नहीं | कोई नहीं (सार्वजनिक एक्सपोज़र) | T1530 | शोधकर्ता खोज |
उपचारात्मक चेकलिस्ट
PeopleSoft एडमिन: पुष्टि करें कि आपका पैच लेवल केवल जून के अंतरिम मिटिगेशन से नहीं बल्कि Oracle के जुलाई CPU से मेल खाता है। प्रकाशित IOCs के लिए पीछे मुड़कर जांच करें।
psappsrv.cfgमें संदर्भित सभी क्रेडेंशियल्स को रोटेट करें।मल्टी-टेनेंट प्लेटफ़ॉर्म ऑपरेटर: टेनेंट्स के बीच ब्लास्ट-रेडियस कंटेनमेंट का ऑडिट करें — KDDI घटना दिखाती है कि साझा इंफ्रास्ट्रक्चर के लिए सिर्फ़ पेरिमीटर हार्डनिंग पर्याप्त नहीं है।
DevOps / प्लेटफ़ॉर्म इंजीनियरिंग: Azure DevOps PAT स्कोप, एक्सपायरेशन, और रोटेशन पॉलिसी का ऑडिट करें। लीक हुए PAT को लीक हुए एडमिन पासवर्ड जितनी ही गंभीरता से लें।
सभी संगठन: इस हफ़्ते एक एक्सटर्नल अटैक-सर्फ़ेस स्कैन चलाएं। Nextcloud एक्सपोज़र जैसी मिसकॉन्फ़िगरेशन आमतौर पर किसी न किसी को मिल ही जाती हैं — बस सवाल यह है कि वह कोई शोधकर्ता है या हमलावर।
अक्सर पूछे जाने वाले प्रश्न
CVE-2026-35273 क्या है?+
CVE-2026-35273 Oracle PeopleSoft के Environment Management Hub (PSEMHUB) में एक क्रिटिकल (CVSS 9.8) अनऑथेंटिकेटेड रिमोट कोड एग्ज़िक्यूशन वल्नरेबिलिटी है, जिसे ShinyHunters ने 27 मई से 9 जून, 2026 के बीच ज़ीरो-डे के रूप में इस्तेमाल किया।
KDDI डेटा ब्रीच से कौन प्रभावित है?+
KDDI और पांच पार्टनर जापानी ISPs (STNet, JCom, Chubu Telecommunications, NIFTY, और BIGLOBE) के मौजूदा, पूर्व, और निष्क्रिय ग्राहक, जिन्होंने साझा ईमेल प्लेटफ़ॉर्म का इस्तेमाल किया, कुल मिलाकर लगभग 1.22 करोड़ एक्सपोज़्ड अकाउंट्स।
क्या Accenture ब्रीच एक रैनसमवेयर हमला था?+
नहीं। यह Azure DevOps रिपॉज़िटरी से क्रेडेंशियल और सोर्स-कोड चोरी थी, जिसे "888" नाम के एक्टर ने एक साइबरक्राइम फ़ोरम पर बेचा — यह कोई रैनसमवेयर एन्क्रिप्शन घटना नहीं थी।
मैं कैसे जांचूं कि मेरा संगठन PeopleSoft एक्सप्लॉइट चेन के प्रति एक्सपोज़्ड है या नहीं?+
PeopleSoft EMHub का इंटरनेट एक्सपोज़र जांचें, अपने PeopleTools पैच लेवल की Oracle के जुलाई CPU से तुलना करें, प्रकाशित IOC IP रेंज के लिए लॉग्स की समीक्षा करें, और क्रेडेंशियल एक्सपोज़र के लिए psappsrv.cfg का ऑडिट करें।