TL;DR
ShinyHunters aprovechó un Oracle PeopleSoft de día cero (CVE-2026-35273, CVSS 9.8) sin parches para violar más de 100 organizaciones. Dos tercios son universidades. Aún no hay parche.
Oracle advirtió a los clientes el jueves de una vulnerabilidad crítica en su software PeopleSoft que los piratas informáticos ya han explotado para violar más de 100 organizaciones. La falla, CVE-2026-35273, tiene una puntuación CVSS de 9,8 y puede explotarse a través de Internet sin ningún tipo de autenticación. Oracle no ha lanzado un parche.
El aviso llegó un día después de que el grupo de delitos cibernéticos ShinyHunters se atribuyera la responsabilidad de la campaña de piratería masiva. Mandiant de Google confirmó que el error que Oracle reveló es el mismo que está explotando ShinyHunters. Mandiant dijo que notificó a más de 100 organizaciones globales, la mayoría de ellas en Estados Unidos.
Aproximadamente dos tercios de las víctimas son universidades y colegios. Un miembro de ShinyHunters le dijo a TechCrunch que el grupo robó «cientos de miles de registros de estudiantes que contienen nombre completo, dirección particular, teléfono, correo electrónico, fecha de nacimiento, género, origen étnico, estado de inscripción, GPA, especialidad e identificación de estudiante.La Universidad de Nottingham fue nombrada entre las instituciones violadas.
“Si bien varias organizaciones bloquearon con éxito la actividad o remediaron las vulnerabilidades, otras sufrieron un compromiso, lo que resultó en la publicación de datos robados en el sitio web de fuga de datos ShinyHunters.«, escribió Mandiant. Oracle no respondió a la solicitud de comentarios de TechCrunch.
PeopleSoft es utilizado por grandes empresas y universidades para gestionar nóminas, recursos humanos y registros de estudiantes. La vulnerabilidad afecta a las versiones 8.61 y 8.62 de PeopleTools. ShinyHunters aprovechó una cadena de vulnerabilidades antiguas y de día cero para atacar instancias locales y en la nube, comprometiendo aproximadamente 300 servidores en más de 100 organizaciones.
El ataque sigue un patrón. ShinyHunters pasó el año pasado apuntando a organizaciones que comparten el mismo software empresarial vulnerable. Las campañas anteriores afectaron a las empresas que utilizan fuerza de ventasGainsight y la plataforma educativa Instructure. El grupo identifica la falla, encuentra todas las empresas que ejecutan el software, roba datos y exige un rescate.
Instructure pagó a los piratas informáticos a principios de este año después de haber sido violado dos veces. ShinyHunters también desfiguró las páginas de inicio de sesión de las escuelas utilizando el portal Canvas de Instructure. La campaña de PeopleSoft es la más grande hasta el momento y está en curso. Oracle recomendó mitigaciones pero no ha dicho cuándo estará disponible un parche.
Para cualquier organización que ejecute PeopleSoft, la acción inmediata es aplicar las mitigaciones de Oracle y restringir el acceso a Internet a los servidores de PeopleSoft. La lección más amplia es una que la industria del software empresarial sigue reaprendiendo: cuando un día cero crítico afecta al software utilizado por cientos de grandes organizaciones, el atacante sólo necesita encontrarlo una vez. La IA abarata el descubrimiento de vulnerabilidades. Los defensores que reparan esos defectos no son cada vez más rápidos. Y grupos como ShinyHunters son industrializar la explotación de cada ventana entre la divulgación y la solución.

