Bár az Oracle tagadja, hogy az Oracle Cloud szövetséges SSO bejelentkezési szervereit feltörték volna, és hogy 6 millió ember adatait ellopták, a BleepingComputer több vállalattal folytatott egyeztetése alapján megerősítést nyert, hogy a fenyegető szereplő által megosztott adatminta valódi.
A múlt héten egy „rose87168” nevű személy azt állította, hogy behatolt az Oracle Cloud szervereire, és elkezdte árulni a feltételezett hitelesítési adatokat és a 6 millió felhasználó titkosított jelszavait. A támadó azt is állította, hogy a lopott SSO és LDAP jelszavak visszafejthetők a lopott fájlokban található információk segítségével, és felajánlotta az adatok egy részének megosztását azokkal, akik segíteni tudnak ezek visszanyerésében.
Emellett „rose87168” egy Archive.org URL-t is megosztott a BleepingComputerrel, amely egy, a „login.us2.oraclecloud.com” szerveren található szövegfájlt tartalmazott az ő e-mail címével. Ez arra utal, hogy a támadónak lehetősége volt fájlokat létrehozni az Oracle szerverén, ami valós behatolásra utalhat.
A vállalat tagad
Az Oracle viszont tagadja, hogy az Oracle Cloud-ot érintő incidens történt volna, és nem válaszolt további kérdésekre az üggyel kapcsolatban. A cég közleményében az alábbiakat írta: „Nem történt behatolás az Oracle Cloud-ba. A közzétett hitelesítési adatok nem az Oracle Cloud-hoz tartoznak. Egyetlen Oracle Cloud ügyfél sem tapasztalt adatvesztést vagy behatolást.”
Ez a nyilatkozat azonban ellentmond a BleepingComputer által gyűjtött információknak. A fenyegető szereplőtől kapott további adatminták alapján a BleepingComputer felvette a kapcsolatot az érintett vállalatokkal, akik az anonimitás megőrzése mellett megerősítették az adatok valódiságát. A vállalatok közölték, hogy az LDAP megjelenítési nevek, e-mail címek, keresztnevek és más azonosító információk mind helyesek és hozzájuk tartoznak.
A támadó azt állította, hogy kapcsolatba lépett az Oracle biztonsági e-mail címével (secalert_us@oracle.com), hogy jelentse a szerverek feltörését. A BleepingComputer által látott e-mail tartalma szerint a támadó ezt írta: „Átkutattam a felhőirányítópult infrastruktúráját, és találtam egy hatalmas biztonsági rést, amely teljes hozzáférést biztosított számomra 6 millió felhasználó adataihoz.”
Egy biztonsági cég is csatlakozott
A Cloudsek kiberbiztonsági cég is talált egy Archive.org URL-t, amely igazolja, hogy a „login.us2.oraclecloud.com” szerver az Oracle Fusion Middleware 11g verzióját futtatta 2025. február 17-én. Az Oracle azóta offline állapotba helyezte ezt a szervert, miután az állítólagos adatlopás híre nyilvánosságra került.
Ez a szoftververzió egy olyan sebezhetőséggel rendelkezett, amelyet CVE-2021-35587 néven tartanak számon, és amely lehetővé tette hitelesítetlen támadók számára az Oracle Access Manager megfertőzését. A támadó állítása szerint ezt a sérülékenységet használták fel az Oracle szervereinek feltörésére.








