Η ομάδα ShinyHunters επιστρέφει με νέο κύμα επιθέσεων και η Google σημαίνει συναγερμό. Στις 25 Σεπτεμβρίου 2026, η Mandiant και η ομάδα Threat Intelligence της Google (GTIG) προειδοποίησαν ότι οι χάκερ ξεκίνησαν ξανά μαζικές επιθέσεις σε συστήματα Oracle PeopleSoft σε όλο τον κόσμο, λίγες μόλις ημέρες αφότου ισχυρίστηκαν ότι παραβίασαν το FBI. Αν αναρωτιέστε αν διέρρευσαν τα στοιχεία σας, σε αυτό το άρθρο θα βρείτε τι ακριβώς συνέβη, ποιους αφορά και τι πρέπει να κάνετε αμέσως.
Το PeopleSoft είναι λογισμικό που χρησιμοποιούν πανεπιστήμια, νοσοκομεία, δημόσιες υπηρεσίες και μεγάλες εταιρείες για να διαχειρίζονται μισθοδοσία, προσωπικό και φοιτητές. Με άλλα λόγια, εκεί βρίσκονται μερικά από τα πιο ευαίσθητα δεδομένα που μπορεί να έχει ένας οργανισμός για τους ανθρώπους του: ονόματα, διευθύνσεις, τηλέφωνα, στοιχεία πληρωμής και ιατρικές πληροφορίες.
Δείτε επίσης: ShinyHunters: Ισχυρίζονται παραβίαση του FBI μέσω Oracle PeopleSoft zero-day

Τι ανακοίνωσε η Google
Σύμφωνα με την έκθεση της Google, οι ShinyHunters, που η εταιρεία παρακολουθεί με την κωδική ονομασία UNC6240, εκμεταλλεύονται ξανά την ευπάθεια CVE-2026-35273 στο Oracle PeopleSoft. Πρόκειται για ένα κρίσιμο κενό ασφαλείας που επιτρέπει σε κάποιον να εκτελέσει εντολές στον διακομιστή χωρίς να χρειαστεί καν να συνδεθεί. Η ίδια ομάδα είχε χρησιμοποιήσει την ευπάθεια από τις 27 Μαΐου έως τις 9 Ιουνίου, κυρίως εναντίον πανεπιστημίων, πριν η Oracle κυκλοφορήσει έκτακτη ενημέρωση ασφαλείας στις 10 Ιουνίου.
Πολλοί οργανισμοί όμως δεν εγκατέστησαν ποτέ τη διόρθωση. Αντί γι’ αυτό, πρόσθεσαν απλώς κανόνες στο τείχος προστασίας των εφαρμογών τους (WAF) για να μπλοκάρουν τη συγκεκριμένη διαδρομή επίθεσης. Οι χάκερ βρήκαν πολύ γρήγορα τρόπο να τους παρακάμψουν: άλλαξαν την κωδικοποίηση ενός μόνο γράμματος στη διεύθυνση που στόχευαν, και οι κανόνες έπαψαν να λειτουργούν. Η Google αναφέρει ότι εγκατέστησαν κακόβουλο λογισμικό απομακρυσμένης πρόσβασης (web shells) σε δεκάδες συστήματα παγκοσμίως, σε οργανισμούς από την ανώτατη εκπαίδευση, την τεχνολογία, την υγεία, τη γεωργία, τις μεταφορές και το δημόσιο.
Το νέο κύμα έρχεται τρεις ημέρες μετά τον ισχυρισμό των ShinyHunters ότι παραβίασαν τη σελίδα προσλήψεων του FBI και απέσπασαν στοιχεία υπαλλήλων και υποψηφίων. Το FBI δήλωσε ότι ερευνά εντατικά την υπόθεση, χωρίς να έχει επιβεβαιώσει το εύρος της διαρροής, ενώ το Reuters σημειώνει ότι δεν μπόρεσε να επαληθεύσει ανεξάρτητα τους ισχυρισμούς της ομάδας.

Ποιοι είναι οι ShinyHunters
Οι ShinyHunters είναι από τις πιο δραστήριες ομάδες κλοπής και εκβιασμού δεδομένων στον κόσμο. Το όνομά τους έχει συνδεθεί με διαρροές σε εταιρείες όπως η AT&T, η Ticketmaster και η Santander, αλλά και με μια μεγάλη εκστρατεία κατά πελατών του Salesforce, στην οποία χρησιμοποίησαν τηλεφωνικές απάτες για να ξεγελάσουν υπαλλήλους. Μόνο τον Σεπτέμβριο, η ομάδα ισχυρίστηκε ότι απέσπασε εκατοντάδες εκατομμύρια εγγραφές από τη McKesson, παραβίασε τον ιστότοπο διαρροών της συμμορίας λυτρισμικού Cl0p και έβαλε στο στόχαστρο το FBI.
Ο τρόπος που δουλεύουν είναι γνωστός: κλέβουν μεγάλους όγκους δεδομένων, ζητούν χρήματα από τον οργανισμό για να μην τα δημοσιεύσουν και, αν δεν πληρωθούν, τα διαρρέουν ή τα πουλάνε. Εκεί ακριβώς αρχίζει ο κίνδυνος για τον απλό χρήστη, γιατί τα στοιχεία αυτά καταλήγουν στα χέρια απατεώνων που τα χρησιμοποιούν για στοχευμένα μηνύματα και τηλεφωνήματα.
Με αφορά αυτή η διαρροή;
Η Google δεν έχει δημοσιοποιήσει τα ονόματα των οργανισμών που επλήγησαν στο νέο κύμα, ούτε έχει αναφερθεί μέχρι στιγμής κάποιο θύμα στην Ελλάδα. Ωστόσο, οι ShinyHunters έχουν στο ενεργητικό τους διαρροές από διεθνείς υπηρεσίες που χρησιμοποιούν εκατομμύρια άνθρωποι και στη χώρα μας. Η τεχνική ομάδα του SecNews θεωρεί ότι πρέπει να είστε πιο προσεκτικοί αν:
- σπουδάζετε ή εργάζεστε σε πανεπιστήμιο του εξωτερικού, ή έχετε κάνει αίτηση σε κάποιο,
- εργάζεστε σε πολυεθνική, νοσοκομείο ή δημόσιο φορέα που χρησιμοποιεί PeopleSoft,
- έχετε λογαριασμό σε κάποια από τις εταιρείες που έχουν ήδη επηρεαστεί από την ομάδα.
Πώς θα δείτε αν διέρρευσαν τα στοιχεία σας
Ο πιο απλός τρόπος είναι η δωρεάν υπηρεσία Have I Been Pwned, που διατηρεί ο ερευνητής ασφαλείας Troy Hunt. Γράφετε το email σας στην αρχική σελίδα και η υπηρεσία σάς δείχνει σε ποιες γνωστές διαρροές έχει εμφανιστεί, μαζί με τα είδη των δεδομένων που εκτέθηκαν, όπως κωδικοί, τηλέφωνα ή διευθύνσεις. Μπορείτε επίσης να εγγραφείτε για να λαμβάνετε ειδοποίηση αν το email σας εμφανιστεί σε μελλοντική διαρροή.
Έχετε υπόψη ότι μια νέα διαρροή δεν εμφανίζεται αμέσως σε τέτοιες υπηρεσίες, γιατί τα δεδομένα πρέπει πρώτα να εντοπιστούν και να επαληθευτούν. Αν λοιπόν ο έλεγχος δεν βγάλει τίποτα σήμερα, αυτό δεν σημαίνει απαραίτητα ότι είστε ασφαλείς. Επιπλέον, η Google (μέσω του Password Manager και του Chrome) και η Apple (μέσω της εφαρμογής διαχείρισης κωδικών στο iPhone) σας ειδοποιούν αν κάποιος από τους αποθηκευμένους κωδικούς σας έχει εμφανιστεί σε διαρροή. Αξίζει να ρίξετε μια ματιά και εκεί.
Δείτε επίσης: Απάτες με AI: Ψεύτικες κλήσεις τραπεζών και deepfakes – πώς να μην πέσετε θύμα

Τι να κάνετε αμέσως
Είτε ο έλεγχος δείξει κάτι είτε όχι, λίγα απλά βήματα μειώνουν σημαντικά τον κίνδυνο. Τα περισσότερα χρειάζονται μόνο λίγα λεπτά:
- Αλλάξτε τους κωδικούς σας, ξεκινώντας από το email και το e-banking. Αν χρησιμοποιείτε τον ίδιο κωδικό σε πολλές υπηρεσίες, αλλάξτε τον παντού.
- Χρησιμοποιήστε διαχειριστή κωδικών, ώστε κάθε λογαριασμός να έχει διαφορετικό και ισχυρό κωδικό χωρίς να χρειάζεται να τους θυμάστε.
- Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων (2FA), κατά προτίμηση με εφαρμογή επαλήθευσης, κλειδί ασφαλείας ή passkeys αντί για SMS.
- Ενεργοποιήστε ειδοποιήσεις στην τράπεζα για κάθε συναλλαγή, ώστε να εντοπίσετε αμέσως οτιδήποτε ύποπτο.
- Μην απαντάτε σε μηνύματα που «ξέρουν» πολλά για εσάς. Ένα email ή SMS με το όνομα, τη διεύθυνση ή τον εργοδότη σας δεν είναι απόδειξη ότι είναι γνήσιο.
Το τελευταίο βήμα είναι ίσως το πιο σημαντικό. Μετά από κάθε μεγάλη διαρροή ακολουθεί σχεδόν πάντα ένα κύμα στοχευμένων απατών: ψεύτικες ειδοποιήσεις από τον «εργοδότη», το «πανεπιστήμιο» ή την «τράπεζα», που χρησιμοποιούν τα πραγματικά σας στοιχεία για να φανούν πειστικές. Οι ShinyHunters, άλλωστε, είναι γνωστοί ακριβώς για τις τηλεφωνικές απάτες. Αν κάποιος σας καλέσει ή σας γράψει ζητώντας κωδικούς ή πληρωμή, κλείστε και επικοινωνήστε εσείς με τον οργανισμό στα επίσημα στοιχεία του.

Τι πρέπει να κάνουν οι οργανισμοί
Για όσους διαχειρίζονται PeopleSoft, το μήνυμα της Google είναι σαφές: οι κανόνες στο τείχος προστασίας δεν αντικαθιστούν την ενημέρωση. Η Mandiant συστήνει άμεση εγκατάσταση της διόρθωσης που κυκλοφόρησε η Oracle στις 10 Ιουνίου, απενεργοποίηση της υπηρεσίας Environment Management Hub (EMHub) όπου δεν χρησιμοποιείται και αποκοπή των διαχειριστικών λειτουργιών από το δημόσιο διαδίκτυο. Οι οργανισμοί που δεν είχαν εγκαταστήσει τη διόρθωση πρέπει επίσης να ελέγξουν τα συστήματά τους για ίχνη παραβίασης, καθώς οι επιθέσεις μπορεί να έχουν ήδη γίνει.
Συχνές ερωτήσεις
Υπάρχουν θύματα στην Ελλάδα; Μέχρι στιγμής δεν έχει ανακοινωθεί κάποιο ελληνικό θύμα του νέου κύματος. Η Google δεν έχει δημοσιοποιήσει ονόματα οργανισμών.
Αν το Have I Been Pwned δεν δείχνει τίποτα, είμαι ασφαλής; Όχι απαραίτητα. Οι νέες διαρροές χρειάζονται χρόνο για να καταγραφούν. Η αλλαγή κωδικών και η ενεργοποίηση του 2FA προστατεύουν ανεξάρτητα από το αποτέλεσμα.
Πρέπει να πληρώσουν οι οργανισμοί τους εκβιαστές; Το FBI συστήνει να μην πληρώνονται λύτρα, καθώς η πληρωμή δεν εγγυάται ότι τα δεδομένα θα διαγραφούν και ενθαρρύνει νέες επιθέσεις.
Οι ShinyHunters δείχνουν για ακόμη μία φορά ότι μια ευπάθεια που δεν διορθώθηκε μπορεί να εκθέσει χιλιάδες ανθρώπους, ακόμη και μήνες αφότου κυκλοφόρησε η λύση. Για τον απλό χρήστη η άμυνα είναι απλή: ελέγξτε αν διέρρευσαν τα στοιχεία σας, αλλάξτε κωδικούς, ενεργοποιήστε το 2FA και να είστε καχύποπτοι με κάθε μήνυμα που μοιάζει «υπερβολικά προσωπικό».
Δείτε επίσης: Οι ShinyHunters παραβίασαν το dark web site της συμμορίας Cl0p
