Ciberseguridad

Un fallo 9.8/10 en Oracle PeopleSoft le dio a ShinyHunters dos semanas dentro de 100+ organizaciones

Susan Hill

Más de 100 organizaciones que utilizan Oracle PeopleSoft descubrieron que ya estaban dentro de la red de extorsión de ShinyHunters antes de recibir notificación. La vulnerabilidad que habilitó la campaña — CVE-2026-35273, con una calificación de 9.8 sobre 10 en severidad — no requiere autenticación, ni interacción del usuario, y nada más que acceso a la red a través de HTTP para lograr ejecución remota de código completa en un servidor expuesto.

La falla se encuentra en el componente Updates Environment Management de PeopleTools de PeopleSoft, un módulo común en las implementaciones de recursos humanos, información estudiantil y gestión financiera de las que dependen universidades y corporaciones. Los atacantes la encadenan con debilidades conocidas más antiguas en lo que los investigadores de seguridad llaman una cadena de gadgets, extrayendo credenciales de archivos de configuración y luego mapeando los niveles de aplicación, web y batch conectados en la infraestructura de cada víctima. ShinyHunters trabajó a través de más de 300 instancias de servidores en las organizaciones que atacaron.

ShinyHunters opera bajo un modelo de robo de datos y extorsión, no de cifrado. Exfiltran registros, listan los datos en un portal de extorsión y publican filtraciones escalonadas para presionar a las víctimas a pagar. Los sistemas comprometidos quedaron con un archivo llamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. Mandiant identificó el alcance de la campaña y notificó a las organizaciones afectadas; Arctic Wolf publicó un análisis forense detallado de las herramientas del grupo y sus patrones de movimiento lateral.

Las instituciones de educación superior representaron el 68 por ciento del impacto — una consecuencia predecible de que las universidades ejecuten PeopleSoft como la columna vertebral tanto de los sistemas de recursos humanos como de información estudiantil en la misma implementación. La Universidad de Nottingham confirmó una filtración en la que ShinyHunters publicó más de 40 gigabytes de datos que cubren a casi 500,000 estudiantes actuales y anteriores. La Asociación Nacional de Comisionados de Seguros reportó 3.1 terabytes robados. Entre las víctimas corporativas nombradas se incluye Nissan, que vio expuestos registros de empleados de Estados Unidos, Canadá, México y Brasil, además de Kubota North America y una subsidiaria de Aflac Japón.

Los datos extraídos a lo largo de la campaña abarcan las categorías más sensibles que gestiona PeopleSoft: nombres, datos de contacto, información de cuentas bancarias, registros fiscales, números de identificación emitidos por el gobierno y registros que cubren dependientes y beneficiarios. Para las universidades, esto se extiende a registros de ayuda financiera e identificaciones estudiantiles. La combinación convierte a PeopleSoft en un objetivo de alto rendimiento — una sola instalación comprometida típicamente contiene el perfil financiero completo de la fuerza laboral y la población estudiantil de una institución entera.

La ventana de explotación se extendió del 27 de mayo al 9 de junio. Oracle emitió un aviso de emergencia fuera de banda el 10 de junio, cerrando el vector de ataque activo. La solución permanente llegó el 21 de julio como parte de la Actualización Crítica de Parches trimestral de Oracle — una de las más grandes en la historia de la compañía, abordando 1,455 vulnerabilidades recién divulgadas, incluyendo diez con calificación CVSS 10.0. Las organizaciones que aplicaron solo el aviso de emergencia de junio deben verificar que el CPU de julio esté en su lugar; el parche fuera de banda cerró el vector explotado por ShinyHunters pero no remedió la cadena completa de vulnerabilidades.

Oracle recomienda aplicar inmediatamente el CPU de julio, restringir temporalmente el acceso de red a las instancias de PeopleSoft e implementar reglas de WAF que deshabiliten el componente Updates Environment Management en el borde de la red. Para las personas conectadas a organizaciones afectadas — cualquier persona cuya universidad, aseguradora o empleador utilice PeopleSoft para recursos humanos, nómina o administración estudiantil — el modelo de publicación escalonada de ShinyHunters significa que los datos que aún no han aparecido públicamente podrían surgir en portales de filtraciones en las próximas semanas. Revisar los informes de crédito y monitorear el uso sospechoso de identificaciones gubernamentales es el paso práctico a corto plazo.

Etiquetas: , , , , ,

Discussion

There are 0 comments.