Ciberseguridad

Un fallo 9.8/10 de Oracle PeopleSoft dio a ShinyHunters dos semanas en 100+ organizaciones

Susan Hill

Más de 100 organizaciones que utilizan Oracle PeopleSoft descubrieron que habían estado dentro de la red de extorsión de ShinyHunters antes de recibir notificación. La vulnerabilidad que posibilitó la campaña — CVE-2026-35273, con una calificación de gravedad de 9.8 sobre 10 — no requiere autenticación, ni interacción del usuario, y solo necesita acceso a la red a través de HTTP para ejecutar código remoto de forma completa en un servidor expuesto.

El fallo se encuentra en el componente PeopleTools Updates Environment Management de PeopleSoft, un módulo común en las implementaciones de gestión de recursos humanos, información de estudiantes y financiera que universidades y corporaciones utilizan. Los atacantes lo combinan con vulnerabilidades conocidas más antiguas en lo que los investigadores de seguridad denominan una cadena de gadgets, extrayendo credenciales de archivos de configuración y luego mapeando los niveles de aplicación, web y batch en la infraestructura de cada víctima. ShinyHunters operó a través de más de 300 instancias de servidor en las organizaciones que atacaron.

ShinyHunters opera bajo un modelo de robo de datos y extorsión, en lugar de cifrado. Exfiltran registros, los listan en un portal de extorsión y publican filtraciones escalonadas para presionar a las víctimas a pagar. En los sistemas comprometidos se dejó un archivo llamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Mandiant identificó el alcance de la campaña y notificó a las organizaciones afectadas; Arctic Wolf publicó un análisis forense detallado de las herramientas del grupo y sus patrones de movimiento lateral.

Las instituciones de educación superior sufrieron el 68 por ciento del impacto — una consecuencia predecible de que las universidades utilicen PeopleSoft como columna vertebral tanto de los sistemas de recursos humanos como de información de estudiantes en una misma implementación. La Universidad de Nottingham confirmó una brecha en la que ShinyHunters publicó más de 40 gigabytes de datos que cubren casi 500.000 estudiantes actuales y antiguos. La Asociación Nacional de Comisionados de Seguros reportó 3.1 terabytes robados. Entre las víctimas corporativas nombradas se incluyen Nissan, que vio expuestos registros de empleados de Estados Unidos, Canadá, México y Brasil, además de Kubota North America y una filial de Aflac Japón.

Los datos extraídos a lo largo de la campaña abarcan las categorías más sensibles que gestiona PeopleSoft: nombres, datos de contacto, información bancaria, registros fiscales, números de identificación gubernamentales y registros que cubren dependientes y beneficiarios. Para las universidades, eso se extiende a registros de ayuda financiera y identificaciones de estudiantes. La combinación convierte a PeopleSoft en un objetivo de alto rendimiento — una instalación comprometida suele contener el perfil financiero completo de toda la plantilla y la población estudiantil de una institución.

La ventana de explotación duró del 27 de mayo al 9 de junio. Oracle emitió un aviso de emergencia fuera de banda el 10 de junio, cerrando el vector de ataque activo. La solución permanente llegó el 21 de julio como parte de la actualización crítica trimestral de Oracle, una de las más grandes en la historia de la compañía, que aborda 1.455 vulnerabilidades recién divulgadas, incluidas diez con calificación CVSS 10.0. Las organizaciones que solo aplicaron el aviso de emergencia de junio deben verificar que la CPU de julio esté instalada; el parche fuera de banda cerró el vector explotado por ShinyHunters pero no solucionó toda la cadena de vulnerabilidades.

Oracle recomienda aplicar inmediatamente la CPU de julio, restringir temporalmente el acceso de red a las instancias de PeopleSoft e implementar reglas WAF que deshabiliten el componente Updates Environment Management en el perímetro de la red. Para las personas vinculadas a organizaciones afectadas —cualquiera cuya universidad, aseguradora o empleador utilice PeopleSoft para RRHH, nóminas o administración de estudiantes— el modelo de publicación escalonada de ShinyHunters significa que los datos que aún no han aparecido públicamente podrían surgir en portales de filtraciones en las próximas semanas. Revisar los informes de crédito y monitorear el uso sospechoso de identificaciones gubernamentales es el paso práctico a corto plazo.

Etiquetas: , , , , ,

Debate

Hay 0 comentarios.