Хакеры украли 429 тыс. документов Совета Европы через уязвимость в продукте Oracle

17 июня, 2026, 09:30

Группировка ShinyHunters заявила о хищении почти полумиллиона документов у Совета Европы — в организации началось расследование инцидента. Участники рынка рассказали SecPost, что взлом произошёл через уязвимость в программе Oracle, злоумышленники могли похитить зарплатные данные, адреса, налоговые документы, банковские реквизиты и медицинские сведения сотрудников Совета Европы. Эксперты подчеркивают: реальные последствия атаки могут возникнуть через несколько месяцев после взлома.

Источник: сайт Совета Европы coe.int
Источник: сайт Совета Европы coe.int

Старейший межправительственный орган европейского континента — Совет Европы — расследует заявления о взломе данных, произошедшем 13–14 июня 2026 года в результате действий группы вымогателей ShinyHunters, сообщает BleepingComputer. В тексте, опубликованном на сайте утечек в даркнете в минувшие выходные, группа ShinyHunters заявила, что украла более 429 тыс. документов, содержащих данные о персонале и заработной плате из нескольких департаментов Совета Европы, и пригрозила опубликовать якобы похищенные файлы во вторник.

Совет Европы — это международная организация, содействующая сотрудничеству между государствами и странами Европы в области стандартов права, прав и свобод человека, демократического развития, законности и культурного взаимодействия, штаб-квартира расположена в Страсбурге (Франция).

ShinyHunters — известная хакерская группировка, которая атакует крупнейшие международные компании и министерства с финансовой мотивацией. Так, в апреле этого года группировка похитила 80 млн записей у разработчика GTA компании Rockstar, сообщал SecPost. Помимо этого хакеры похитили 3 млн записей у американского ИБ-разработчика Cisco.

Продолжение ниже

Кто такие ShinyHunters и как они работают

По словам лидера группировки «Смешариков», ShinyHunters является серьезной и слаженной группировкой, однако принадлежность к определенной стране либо ее политические мотивы определить сложно.

Нельзя сказать, что ShinyHunters работают против ЕС или США в политическом смысле, соглашается аналитик угроз GSOC компании «Газинформсервис» Владислав Шелепов. По его словам, основное направление атак этой группировки идет в сторону «дорогих данных», что увеличивает шанс получить прибыль, поэтому среди целей появляются крупные компании, образовательные платформы, финансовые организации, госструктуры и международные институты. «Однозначного ответа о стране происхождения ShinyHunters нет. Несколько расследований связывали участников этой группы с Францией. Но называть ShinyHunters группой из одной конкретной страны я бы не стал — такие сообщества часто объединяют людей из разных стран, которые выполняют разные задачи», — подчеркивает он.

Представитель группировки Earthimpact Incubator отметил в комментарии SecPost, что некоторые представители группировки ShinyHunters могут быть из Украины, Индонезии, Индии и Франции. «Совет Европы с его огромным штатом и бюрократией — идеальная цель для такого удара под дых, это не геополитика, это экономическая атака», — соглашается он. Среди методов, как именно хакеры взломали Совет Европы, он назвал Zero-day vulnerability, voice phishing, data exfiltration, extortion, но в случае с данной атакой ShinyHunters использовали Zero-day для Oracle PeopleSoft. «Уязвимость позволяет выполнять команды на сервере без авторизации, это значит, что они просто вошли через незакрытую дверь. Похоже, что они атаковали не конкретно Совет Европы, а прошлись по уязвимым местам PeopleSoft по всему миру — свыше 100 организаций. И видимо, Совет Европы оказался в этом списке. Атака на цепочку поставок или просто массовый скрининг», — говорит Incubator.

Шелепов объясняет, что схема работы группировки выглядит следующим образом: хакеры крадут большие массивы данных, затем угрожают публикацией, продажей или давят на саму организацию, иногда на сотрудников через письма, звонки и сообщения. «Им важна не география жертвы, а ценность информации. ЕС и США часто попадают в их поле зрения потому, что там много крупных организаций с чувствительными данными, рисками штрафов и сильной зависимостью от репутации», — говорит он.

Угрозы для Совета Европы

Как и в предыдущих атаках ShinyHunters, кража документов у Совета Европы скорее всего связана с финансовой составляющей и шантажом, а не с геополитикой, продолжает Владислав Шелепов. «По сообщениям СМИ, группа связывает атаку с Oracle PeopleSoft — это корпоративная платформа Oracle для кадров, финансов, закупок и других внутренних процессов», — уточняет он, добавляя, что в таких системах часто лежат зарплатные данные, адреса, налоговые документы, банковские реквизиты и медицинские сведения.

«Если говорить про уязвимость, в публикациях фигурирует CVE-2026-35273, это ошибка в PeopleSoft, которую можно эксплуатировать удаленно и без входа в систему. При успешной эксплуатации атакующий мог выполнять команды на сервере, ее использовали как zero-day, то есть до выхода исправления от Oracle», — объяснил SecPost Шелепов.

Хактивист Incubator добавляет, что Совет Европы могут «накрыть» в том числе иски со стороны собственных сотрудников. «Они украли достаточно данных. Им грозит финансовое мошенничество, кража личности, шантаж, удар по доверию», — подчеркнул он.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

Среди рисков для Совета Европы аналитик угроз GSOC компании «Газинформсервис» назвал не только возможную публикацию файлов, но и риск использования информации для фишинга, мошенничества, давления на сотрудников и поиска новых точек входа в связанные организации: «в подобных историях самые неприятные последствия часто проявляются позже». Он добавил, что сотрудники Совета могут столкнуться с попытками социальной инженерии и использованием персональных данных в чужих интересах. «Даже спустя месяцы после инцидента такие сведения продолжают создавать проблемы, потому что вернуть контроль над уже утекшей информацией практически невозможно», — заключил Шелепов.