El trasfondo
PeopleSoft es un paquete de software corporativo utilizado por grandes empresas y universidades para administrar personal, finanzas y registros estudiantiles. La vulnerabilidad permite a atacantes remotos tomar el control total del sistema sin necesidad de contraseña.
- Mandiant (propiedad de Google) confirmó que el grupo explota el fallo desde el 27 de mayo.
- Hasta esta semana, ShinyHunters había comprometido unos 300 sistemas en 100 organizaciones.
- El 68 % de los objetivos pertenece al sector de educación superior.
Lo que sabemos (y lo que no)
Oracle publicó una alerta de seguridad el jueves, pero aún no ha lanzado un parche completo. Recomendó a los clientes aplicar mitigaciones temporales para evitar la explotación. La Universidad de Nottingham confirmó el miércoles que los atacantes robaron 40 GB de datos personales y facturación de cientos de miles de estudiantes.
El grupo filtró públicamente la información de la universidad después de que esta no pagara el rescate. ShinyHunters afirmó que continúa contactando a otras víctimas para negociar.
No está claro cuántas organizaciones lograron bloquear el ataque ni cuántas terminaron pagando. Oracle no respondió a solicitudes de comentarios.
Qué sigue
Las instituciones que usan PeopleSoft deben aplicar las mitigaciones de Oracle de inmediato, mientras se espera un parche definitivo. Mandiant recomendó restringir el acceso a sistemas vulnerables y monitorear actividad sospechosa.
El caso muestra cómo un grupo criminal puede amplificar el impacto de un solo día cero convirtiéndolo en una campaña masiva. Otras vulnerabilidades similares podrían estar siendo explotadas; Mandiant advirtió que PeopleSoft es una de dos fallos activos en este momento.